MS、「OLE」のゼロデイ脆弱性「CVE-2014-6352」を修正
日本マイクロソフトは、ゼロデイ攻撃が発生している「OLE処理」の脆弱性「CVE-2014-6352」を解消した。先月の「Sandworm」に続き、2カ月連続で「OLE」のゼロデイ脆弱性に対応したことになる。
問題の脆弱性は、データや機能をアプリケーションで共有する際に利用する「OLE」の脆弱性。「Windows Server 2003」を除くすべての「Windows」に影響があり、細工された「OLEオブジェクト」が含まれる「Officeファイル」を開くと、リモートでコードを実行されるおそれがある。
同社は、深刻度「緊急」にレーティングした月例セキュリティ更新プログラム「MS14-064」で、「CVE-2014-6352」をはじめ、OLEに関する2件の脆弱性を修正した。
「CVE-2014-6352」に関しては、「PowerPoint」を狙う限定的な標的型攻撃が確認されている。定例外の公開も含め、同社では検討を進めていたが、月例の更新プログラムによる対応となった。
同社は、10月15日に公開した前回の月例セキュリティ更新プログラムで、通称「Sandworm」と呼ばれる「Windows OLE」の脆弱性「CVE-2014-4114」に対応している。
いずれもゼロデイ攻撃への悪用は限定的とされているが、2カ月連続で「Windows OLE」の深刻な脆弱性が修正されたことになる。
また「CVE-2014-4114」に関しては、公開後に脆弱性検証ツールのモジュールが公開されるなど、容易に悪用できる状態となった経緯もある。「CVE-2014-6352」に関しても、今後の動向に注意し、できるだけ早くアップデートする必要があるだろう。
(Security NEXT - 2014/11/12 )
ツイート
PR
関連記事
ファイル転送製品「FileZen」にRCE脆弱性 - すでに悪用被害も
「SandboxJS」に脆弱性 - 1月下旬以降「クリティカル」7件目
「SandboxJS」に新たなクリティカル脆弱性4件 - 修正実施
「SolarWinds WHD」など4製品の脆弱性悪用に注意喚起 - 米当局
Google、「Chrome 145」をリリース - 複数脆弱性を修正
Apple、「macOS」向けにセキュリティアップデートを公開
「iOS/iPadOS 26.3」を公開 - ゼロデイ含む複数脆弱性を解消
「Apache Druid」に認証回避の深刻な脆弱性 - アップデート実施を
管理基盤「JetBrains Hub」に認証回避の深刻な脆弱性
SAP、セキュリティアドバイザリ26件を新規公開 - 「クリティカル」も
