IEに脆弱性、完全な解決策は存在せず
米コンピュータ緊急対策チーム「US-CERT」は4月8日、MicrosoftのInternet Explorer(IE)に存在するクロスドメインスクリプティングの脆弱性についての警告を発した。悪用されると被害者のコンピュータ上で任意のコードを実行される恐れがある。
CERTによるとこの脆弱性は、IEのInfoTech Storage(ITS)プロトコルハンドラーが「Compiled HTML Help」(CHM)ファイルに保存されたHTMLコンポーネントのセキュリティ領域を定める方法に存在する。
攻撃者は被害者に特定のWebページやHTMLメールなどを参照させることで、CHMファイルに仕込んだ任意のスクリプトをその被害者と同じ権限で実行できる。
この脆弱性は、IE以外でもOutlookやOutlook Expressなど、WebBrowser ActiveXコントロールあるいはIE HTMLレンダリングエンジン(MSHTML)を使っているプログラムも影響を受ける可能性がある。
CERTによれば、IE以外のブラウザを使ってもこの脆弱性は回避できないかもしれない。IE以外のブラウザがWindowsシステム上で、IEにITSプロトコルURLを処理させることがあるためだ。
この脆弱性を悪用するコードは実際に存在し、実際にこれが悪用されていることを示す報告もあるという。
「この脆弱性に関し、現段階では完全な解決策は存在しない」とCERTは指摘。パッチがリリースされるまでの間、ActiveスクリプティングとActiveXコントロールの機能を停止し、迷惑メールなどで送られてくるURLをクリックしないなど、攻撃の可能性を低減させる当面の措置を講じるよう勧告している。
Copyright © ITmedia, Inc. All Rights Reserved.
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
サービス終了した「Link!Like!ラブライブ!」開発元が破産 負債103億円超 東京商工リサーチ
-
2
悪酔いにチェイサーは効果なし? 日本酒4合+水1Lを飲ませ二日酔い調査 大分大などが研究
-
3
東京ガス子会社、社員が飲酒後にPCを紛失 個人情報約2万件を保存
-
4
Google版“AirTag”こと「Pixel Tag」登場 10億台のAndroidネットワークで居場所を探知
-
5
LINE、送信後のメッセージを編集可能に 15分以内限定 秋以降は有料化
-
6
ドコモ・バイクシェア、全エリアでサービス再開 全面停止から9日ぶり
-
7
個人開発のAIデザインツール「Rikyū」 “幾何学的なデザイン”機能が秀逸と話題に
-
8
「Google Store 表参道」13日オープン AIを使った“お土産作り”から限定グッズまで、店内を詳細レポート
-
9
「めっちゃカメレオン」2000万本突破 日本の2人が開発、発売から2カ月で
-
10
Anthropic、「Claude」で生成したテキストに“見えない透かし” 日本を含むグローバルに適用へ
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR