月例パッチで修正されたもう1件のIEゼロデイ脆弱性 - 水飲み場攻撃に悪用
日本マイクロソフトが3月に公開した月例セキュリティ更新プログラム「MS14-012」で対応した「CVE-2014-0324」が水飲み場攻撃に用いられていたことがわかった。
3月12日に公開された「MS14-012」では、「Internet Explorer」における18件の脆弱性を解消。ゼロデイ攻撃の対象となった脆弱性2件も含まれる。「CVE-2014-0322」については事前にセキュリティアドバイザリが公開されていたが、「CVE-2014-0324」はパッチ公開当日にゼロデイ攻撃の対象となっていることが明らかにされた。
「CVE-2014-0324」は、メモリ破損を引き起こす脆弱性で「IE 8」のみ影響を受ける。米Symantecによれば、同社では2月中旬より悪用を確認しているという。
攻撃に悪用されていたのは、IEの既知の脆弱性「CVE-2013-3897」を狙ったものと類似したコードで、水飲み場攻撃が展開されており、細工されたウェブページを閲覧すると、特定のURLより不正プログラムがダウンロードされるしくみだった。ダウンロードされるファイルの内容は明らかとなっていない。
同社では、今回の脆弱性攻撃は「DEP」を有効にしていると、脆弱性の悪用を防ぐことが可能だったと分析。「DEP」は、「Windows XP SP2」以降に搭載されたセキュリティ機能で、「IE 8」ではデフォルトで「DEP」が有効となっている。
(Security NEXT - 2014/03/18 )
ツイート
PR
関連記事
Cisco製FWにバックドア「FIRESTARTER」 - 新手法で永続化、侵害確認を
「Cisco ASA/FTD」脆弱性がDoS攻撃の標的に - 修正を再度呼びかけ
「Adobe Acrobat/Reader」がわずか3日で再更新 - 深刻な脆弱性を修正
「Adobe Acrobat/Reader」にゼロデイ脆弱性 - 悪用を確認、緊急更新を
MS、4月の月例パッチで脆弱性167件に対応 - 一部で悪用を確認
AWS向けMCPサーバに深刻なRCE脆弱性 - 修正状況は不明
「MS Edge」にセキュリティ更新 - KEV登録済みゼロデイ脆弱性を修正
ビデオ会議ツール「TrueConf」にゼロデイ攻撃 - アップデート機能に脆弱性
「MS Edge」も2度にわたり更新 - ゼロデイ脆弱性を解消
連日「Chrome」が緊急アップデート - 前回未修正のゼロデイ脆弱性に対処
