IEに脆弱性、完全な解決策は存在せず
米コンピュータ緊急対策チーム「US-CERT」は4月8日、MicrosoftのInternet Explorer(IE)に存在するクロスドメインスクリプティングの脆弱性についての警告を発した。悪用されると被害者のコンピュータ上で任意のコードを実行される恐れがある。
CERTによるとこの脆弱性は、IEのInfoTech Storage(ITS)プロトコルハンドラーが「Compiled HTML Help」(CHM)ファイルに保存されたHTMLコンポーネントのセキュリティ領域を定める方法に存在する。
攻撃者は被害者に特定のWebページやHTMLメールなどを参照させることで、CHMファイルに仕込んだ任意のスクリプトをその被害者と同じ権限で実行できる。
この脆弱性は、IE以外でもOutlookやOutlook Expressなど、WebBrowser ActiveXコントロールあるいはIE HTMLレンダリングエンジン(MSHTML)を使っているプログラムも影響を受ける可能性がある。
CERTによれば、IE以外のブラウザを使ってもこの脆弱性は回避できないかもしれない。IE以外のブラウザがWindowsシステム上で、IEにITSプロトコルURLを処理させることがあるためだ。
この脆弱性を悪用するコードは実際に存在し、実際にこれが悪用されていることを示す報告もあるという。
「この脆弱性に関し、現段階では完全な解決策は存在しない」とCERTは指摘。パッチがリリースされるまでの間、ActiveスクリプティングとActiveXコントロールの機能を停止し、迷惑メールなどで送られてくるURLをクリックしないなど、攻撃の可能性を低減させる当面の措置を講じるよう勧告している。
Copyright © ITmedia, Inc. All Rights Reserved.
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
2
Anthropic、「Claude Opus 5」公開 Fable 5に迫る性能を半額で――サイバー安全策は緩和、拒否時は自動フォールバックも
-
3
「iPhone高騰」はこれからも続く? 中国CXMTに近づくApple、メモリ競合へのけん制が不発に終わりそうなワケ【後編】
-
4
「ニューロマンサー」実写ドラマ、Apple TV+で2027年1月配信開始へ
-
5
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
6
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
7
海外の新作バカゲー「電車アタック」にマンガ家が感心した理由 ブッ飛んだ内容と完成度の高さ、そして“日本”
-
8
「めっちゃカメレオン」公式Discord乗っ取り 担当者PCがマルウェア感染、管理者が全員BANに 現在は復旧
-
9
暑さ対策が熱い! 「猛暑対策展」で感じた、転んでもただでは起き上がらない日本人のエネルギー
-
10
スーパーに並んだ「ごちゃごちゃ生成AIポップ」が物議 “看板王”こと、きぬた歯科院長「これはアリ」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR