IEに脆弱性、完全な解決策は存在せず
米コンピュータ緊急対策チーム「US-CERT」は4月8日、MicrosoftのInternet Explorer(IE)に存在するクロスドメインスクリプティングの脆弱性についての警告を発した。悪用されると被害者のコンピュータ上で任意のコードを実行される恐れがある。
CERTによるとこの脆弱性は、IEのInfoTech Storage(ITS)プロトコルハンドラーが「Compiled HTML Help」(CHM)ファイルに保存されたHTMLコンポーネントのセキュリティ領域を定める方法に存在する。
攻撃者は被害者に特定のWebページやHTMLメールなどを参照させることで、CHMファイルに仕込んだ任意のスクリプトをその被害者と同じ権限で実行できる。
この脆弱性は、IE以外でもOutlookやOutlook Expressなど、WebBrowser ActiveXコントロールあるいはIE HTMLレンダリングエンジン(MSHTML)を使っているプログラムも影響を受ける可能性がある。
CERTによれば、IE以外のブラウザを使ってもこの脆弱性は回避できないかもしれない。IE以外のブラウザがWindowsシステム上で、IEにITSプロトコルURLを処理させることがあるためだ。
この脆弱性を悪用するコードは実際に存在し、実際にこれが悪用されていることを示す報告もあるという。
「この脆弱性に関し、現段階では完全な解決策は存在しない」とCERTは指摘。パッチがリリースされるまでの間、ActiveスクリプティングとActiveXコントロールの機能を停止し、迷惑メールなどで送られてくるURLをクリックしないなど、攻撃の可能性を低減させる当面の措置を講じるよう勧告している。
Copyright © ITmedia, Inc. All Rights Reserved.
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
タイムズカー、会員の免許情報や本人確認書類が漏えいの可能性 不正アクセスで
-
2
「タイムズカー」会員情報約660万件漏えい 運転免許画像など 不正アクセスで
-
3
OpenAI、最上位モデルのツール使用を伴う学習・評価・推論を全て停止したと発表
-
4
「スマホ注文なのに客用Wi-Fiがない」のはなぜか? 導入しない飲食店側の事情
-
5
Ankerの回収対象モバイルバッテリーで発火事故 25年度も7件、消費者庁が注意喚起
-
6
週89時間利用も……「AIキャラチャット」依存の10代たち 「やめたい」と思っても抜け出せないワケ
-
7
クリスタ素材非公開、セルシスに詳しく聞いた 「英国政府とは無関係」……決済事業者は?
-
8
国立大にまたサイバー攻撃 佐賀大でランサムウェア被害、NASのファイルが暗号化
-
9
「Meta VR Glasses」で見えてきた、コンピューターディスプレイの未来
-
10
ナッツを多く食べる人、認知テストで高成績の傾向 豪州チームが1700人以上を分析
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR