Microsoft Internet Explorer の CButton オブジェクトの取り扱いに起因する 0-Day エクスプロイト(Scan Tech Report)
Microsoft Internet Explorer (IE) に解放済みメモリを使用してしてしまう0-Day の脆弱性が報告されました。ユーザが悪質な Web ページを閲覧した場合に、リモートの第三者によってシステム上で不正な操作が実行される可能性があります。
脆弱性と脅威
25views
1.概要 Microsoft Internet Explorer (IE) に解放済みメモリを使用してしてしまう0-Day の脆弱性が報告されました。 ユーザが悪質な Web ページを閲覧した場合に、リモートの第三者によってシステム上で不正な操作が実行される可能性があります。 この脆弱性は、FireEye 社が 2012/12/27 に当該脆弱性を悪用するコードが外交問題評議会 (CFR: Council on Foreign Relations) の Web サイトに埋め込まれていると公表し、急遽、Microsoft が 2012/12/29 にセキュリティアドバイザリを公開した問題です。 この脆弱性を悪用する攻撃が確認されており、攻撃を受ける可能性が高いことが考えられるため、影響を受けるバージョンの IE を利用するユーザは、Microsoft より解消パッチがリリースされるまでの間、可能な限り以下の回避策を実施し、今後の動向に注意することを推奨します。
3.影響を受けるソフトウェア ※ Microsoft Internet Explorer 6 Microsoft Internet Explorer 7 Microsoft Internet Explorer 8
4.解説 Microsoft Internet Explorer (IE) の Microsoft HTML Viewer (mshtml.dll) は、HTML, Cascading Style Sheets (CSS), Document Object Model (DOM) などをパースおよびレンダリングする機能を提供するライブラリです。
なお、IE 9/10 は、この脆弱性の影響を受けません。また、Windows Server 2003, Server 2008, Server 2008 R2 上の IE においては、既定で、セキュリティ強化の構成と呼ばれる制限モードで実行されるため、脆弱性の影響は緩和されることが Microsoft より報告されています。