Microsoft Internet Explorer の CMarkup オブジェクトの取り扱いに起因する 0-Day エクスプロイト(Scan Tech Report)
Microsoft Internet Explorer (IE) の MSHTML ライブラリに解放済みメモリを使用してしてしまう 0-Day の脆弱性が報告されています。
脆弱性と脅威
エクスプロイト
Microsoft Internet Explorer (IE) の MSHTML ライブラリに解放済みメモリを使用してしてしまう 0-Day の脆弱性が報告されています。
ユーザが悪質な Web ページを閲覧した場合に、リモートの第三者によってシステム上で不正な操作が実行される可能性があります。
IE 10 を標的とした攻撃が確認されており、攻撃を受ける可能性が高いことが考えられるため、Microsoft より解消パッチがリリースされるまでの間、可能な限り以下の回避策を実施することを推奨します。
2.深刻度(CVSS)
9.3
http://nvd.nist.gov/cvss.cfm?version=2&name=CVE-2014-0322&vector=%28AV%3AN/AC%3AM/Au%3AN/C%3AC/I%3AC/A%3AC%29
3.影響を受けるソフトウェア
Microsoft Internet Explorer 9
Microsoft Internet Explorer 10
4.解説
Microsoft Internet Explorer (IE) の Microsoft HTML Viewer (mshtml.dll)は、HTML, Cascading Style Sheets (CSS), Document Object Model (DOM) などをパースおよびレンダリングする機能を提供するライブラリです。
IE の mshtml.dll には、onpropertychange イベント※1 を取り扱う際に、CMarkup::NotifyElementEnterTree のコールバック関数が CMarkup オブジェクトの参照情報を適切に削除せず解放してしまう不備があります。
このため、JavaScript を介して CMarkup オブジェクトを操作する不正な Web ページをレンダリングした場合、解放済みの CMarkup オブジェクトが存在したメモリ領域を参照してしまう脆弱性が存在します。
この脆弱性を利用することで、リモートの攻撃者は、IE を実行するユーザの権限で任意のコード実行が可能となります。
この脆弱性は、米軍関係者を狙った水飲み場型攻撃 (Watering Hole Attack)として利用され、海外戦争復員兵協会 (Veterans of Foreign Wars) の Webサイトに IE 10 を標的としたエクスプロイトコードが埋め込まれていたと FireEye 社はブログで公表※2 しています。
その中で、過去に発生した同種の 0-Day エクスプロイト "Operation DeputyDog", "Operation Ephemeral Hydra"※3 の手口と類似性が見られることから、実行犯は同一である可能性が高いとも述べています。
また、Trend Micro 社※4 によれば、日本国内の正規の Web サイトが改ざんされ、この 0-Day の脆弱性を悪用するエクスプロイトコードが埋め込まれているのを確認したと公表しています。
今後も同様の攻撃が継続して発生する可能性がありますので、IE 9/10 を利用するユーザは可能な限り以下に記載する対策の実施を検討することを推奨します。
なお、埋め込まれていたエクスプロイトコードは、巧妙な手段が用いらています。詳細につきましては、発見者である FireEye 社および Symantec社などのセキュリティベンダが詳細な解説をそれぞれのブログ※5 で公表しています。
※1 http://msdn.microsoft.com/en-us/library/ie/ms536956%28v=vs.85%29.aspx
※2 http://www.fireeye.com/blog/uncategorized/2014/02/operation-snowman-deputydog-actor-compromises-us-veterans-of-foreign-wars-website.html
※3 "Operation DeputyDog" および "Operation Ephemeral Hydra" の脆弱性については、Scan Tech Report Vol.550/Vol.560 で紹介しています。
※4 http://blog.trendmicro.co.jp/archives/8632
※5 http://www.symantec.com/connect/blogs/internet-explorer-10-0
http://blog.trendmicro.co.jp/archives/8623
5.対策
現時点 (2014/2/25) では、この脆弱性を解消する IE 9/10 用のパッチはリ
リースされていません。
このため、セキュリティアドバイザリ 2934088 の回避策項目を参考に、下記
のいずれかの回避策を実施することで、この脆弱性による影響を回避または緩
和することが可能です。
マイクロソフト セキュリティ アドバイザリ: 2934088
https://technet.microsoft.com/ja-jp/security/advisory/2934088
・IE 11 にアップグレードする、または IE 8 にダウングレードする
・Microsoft Fix it (Fix It 51007) を適用する ※6
・Enhanced Mitigation Experience Toolkit (EMET) を使用する ※7
・IE のインターネットおよびローカルイントラネットゾーンにおける
ActiveX コントロールまたはアクティブスクリプトの実行を変更する
※6 Microsoft Fix it 51007:
https://support.microsoft.com/kb/2934088/ja
※7 Enhanced Mitigation Experience Toolkit:
http://technet.microsoft.com/ja-jp/security/jj653751.aspx
6.ソースコード
(Web非公開)
(執筆:株式会社ラック サイバー・グリッド研究所)
※Web非公開該当コンテンツ閲覧をご希望の方はScan Tech Reportにご登録(有料)下さい。
Scan Tech Report
http://scan.netsecurity.ne.jp/archives/51916302.html
ソース・関連リンク
関連記事
Scan PREMIUM 会員限定記事
もっと見る-
国際
12年間子供たちをサイバー脅威から守る ~ CISA、教育機関向けレポートとツールキット公開
幼稚園・小中高校とその学区では、より効率的かつ効果的に学習するために高度なネットワーキング技術を採用してきた。それにより技術的に発展したが、一方でリスクも高まり、全米のK-12教育機関はサイバー攻撃の標的となった。
-
中国、情報セキュリティ産業を2025年に220億ドル規模に
中国政府は自国の情報セキュリティ産業を早急に伸ばす必要がある、と宣言した。
-
生理アプリのデータ販売を違法にする法案提出、診療所周辺のジオフェンシングも禁止
ワシントン州の議員が提案した法案は、生理記録アプリや Google、その他のウェブサイトが消費者の健康データを販売することを違法とし、同時にこの個人情報の収集と共有を困難にするものだ。
-
Foxit Software 社の複数のソフトウェアおける Doc オブジェクトのメモリ制御不備に起因する Use-After-Free の脆弱性(Scan Tech Report)
2022 年 6 月に修正された、Foxit Software 社の製品で遠隔コード実行が可能となる脆弱性のエクスプロイトコードが報告されています。
カテゴリ別新着記事
脆弱性と脅威 記事一覧へ

WordPress 6.0.3 以前のバージョンにXSSほかの脆弱性

富士フイルムビジネスイノベーション製のドライバー配布ツールに脆弱性

Androidアプリ「スシロー」に情報漏えいの脆弱性

Proofpoint Blog 第21回「夢は(オマエの財布から)ガッポリ、北朝鮮の“スタートアップ”APT「TA444」とは?」

ISC BINDに複数の脆弱性

pgAdmin 4 にディレクトリトラバーサルの脆弱性
インシデント・事故 記事一覧へ

不正アクセスで決済サービス停止中のメタップスペイメント、1月31日より順次再開

ファイル誤添付メール送信で戒告の懲戒処分

給油所でシステム障害発生 8時間給油停止に

教員MLのつもりが学生MLへ、就職支援に係るメールを誤送信

三春情報センターがEmotet感染、300件程度のアドレス帳データが流出した可能性

東京機械製作所の連結子会社にランサムウェア攻撃、「LOCKBIT2.0」の表示
調査・レポート・白書・ガイドライン 記事一覧へ

2022年1Qセキュリティグローバル動向、農業分野に対するサイバー攻撃やOAuthトークン漏えい事件等整理 ~ NTTデータ

タイやフィリピンより低い日本のDMARC導入率 ~ ようやく経産省がクレカ各社へ導入求める方針

IPA 警察庁 ENISA FBI ・・・、自社に合ったセキュリティレポートとは?

DX推進 重視する人材「情報セキュリティ担当」最多47.9%

顔ぶれは去年と9割一緒、IPA「情報セキュリティ10大脅威 2023」

2年連続記録更新、2022年の上場企業の情報漏えい ~ 東京商工リサーチ調査
研修・セミナー・カンファレンス 記事一覧へ

厚生労働省、医療機関におけるサイバーセキュリティ対策セミナー開催

警察庁・総務省、フィッシングや迷惑メール対策で重要な役割を果たす「官」の役割、具体的な取り組みとは? ~ JPAAWG 5th General Meetingレポート - 2

群馬県高崎市で「サイバーインシデント演習 in 関東」2/14 開催、講師 川口設計 川口氏

全国の情シス50人に聞いた365の弊害や問題点、好評セミナーをオンデマンド配信

CSIJ 公開シンポジウム 1/24 開催、GSX CCO 武藤氏ほか講演
