検索
ニュース

IE 9/10にゼロデイ脆弱性、EMETやFix ITの適用推奨米国では攻撃コードも観測

マイクロソフトは2014年2月20日、Internet Explorer(IE)9/10に未パッチの脆弱性(CVE-2014-0322)が存在することを明らかにし、セキュリティアドバイザリを公開した。

PC用表示 関連情報
Share
Tweet
LINE
Hatena

 マイクロソフトは2014年2月20日、Internet Explorer(IE)9/10に未パッチの脆弱性(CVE-2014-0322)が存在することを明らかにし、セキュリティアドバイザリを公開した。該当する環境のユーザーには、Fix itやEnhanced Mitigation Experience Toolkit(EMET)といった回避策を取るよう推奨している。

 このゼロデイ脆弱性は、米ファイア・アイなどによって指摘された。MSHTMLライブラリのCMarkupコンポーネントのメモリ処理に問題があり、細工したHTMLドキュメントを開くだけで任意のコードを実行され、不正なプログラムをインストールされたりする恐れがある。ただし、この脆弱性の影響が及ぶのはIE 9/10で、IE 11は影響を受けない。

 ファイア・アイによると、既にこの脆弱性を悪用する攻撃コード(Exploit)が確認されている。同社が把握したケースでは、米退役軍人会(VFW)のWebサイトに、Adobe FlashをインストールしたIE 10をターゲットとした攻撃コードが仕掛けられていた。しかもこの攻撃に使われていたインフラや手口には、過去に発生したゼロデイ攻撃「DeputyDog」「Hydra」との共通点があるという。

 対策は、IE 11以降にアップグレードするか、EMET、あるいはFix IT 51007を適用すること。そのいずれも難しい場合は、当面他のブラウザを利用することも選択肢の1つとなる。

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 「Appleの暗号化アルゴリズム」を盗用し、2カ月以上検出されなかったステルス型マルウェアの正体とは
  2. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  3. 2025年、LLMの脆弱性が明確になるなど、セキュリティとクラウドに関する8つの変化
  4. 2025年に押さえるべきセキュリティの重要論点をガートナーが発表 新しいリスク、脅威、環境の変化、法規制などの動きを把握する指標に使える
  5. “ゼロトラスト”とトラスト(信頼性)ゼロを分かつものとは――情報セキュリティ啓発アニメ「こうしす!」監督が中小企業目線で語る
  6. Google Cloud、2025年のサイバーセキュリティ予測を発表 AIがサイバー攻撃にもたらす影響とは?
  7. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  8. 経営層の約7割が「セキュリティ対策は十分」一方で6割以上がインシデントを経験、1位の要因は?
  9. よく聞く「複雑化するサイバー攻撃」は具体的にどう複雑なのか? 一例を医療系企業のランサム事例とともに解説
  10. ChatGPTやClaudeのAPIアクセスをかたってマルウェアを配布するPython用パッケージ確認 Kasperskyが注意喚起
ページトップに戻る