Blog

Zero -day vulnerability is found in Internet Explorer, and files on a PC may be stolen

× Security

by mynetxセキュリティ研究者がMicrosoft製のウェブブラウザであるInternet Explorer(IE)にゼロデイ脆弱性が存在することを発見しました。この脆弱性を利用すれば、ハッカーがWindows搭載PCからファイルを盗み出すことが可能になるとのことです。hyp3rlinx.Altervista.Org/Advisories/Microsoft-Internet-Explorer-v11-XML-EXTERNAL-InJection-0day.txthttp://hyp3rlinx.Altervista.Org/Advisories/Microsoft-Internet-Explorer-v11-XML-EXTERNAL-InJection-0day.txtInternet Explorer zero-day lets hackers steal files from Windows PCs | ZDNethttps://www.zdnet.com/article/internet-explorer-zero-day-lets-hackers-steal-files-from-windows-pcs/セキュリティ研究者が発見したゼロデイ脆弱性は、IEの「MHT(MHTML)ファイルの処理方法」に関するものだそうです。MHTはIE上でユーザーが「Ctrl+S」というショートカットを使った際に、ウェブページを保存しようとする際に使用される標準規格です。近年のウェブブラウザはウェブページをMHT形式で保存することが減っていますが、最新のウェブブラウザでもMHT形式のファイルの処理はサポートされているケースが多くあります。そんなMHT形式ファイルの処理において、IEには脆弱性が存在するということを発見したのが、セキュリティ研究者のジョン・ページ氏。同氏の発見したゼロデイ脆弱性は「XML外部実体攻撃」と呼ばれるもので、「遠隔地にいるアタッカーが(PC内の)ローカルファイルを摘出し、ローカルにインストールされたプログラムのバージョン情報をリモートで偵察することができるようになる可能性がある」と指摘しています。

by Markus SpiskeWindowsではすべてのMHTファイルがIEで自動的に開くようにデフォルトで設定されているため、ユーザーはメール・インスタントメッセージ・その他の方法で受信したMHTファイルをダブルクリックするだけで、XML外部実体攻撃を受ける可能性があります。ページ氏は脆弱性に関するコードはIEが「Ctrl+K」(タブの複製)などのショートカットをどのように処理するかに依存している、と述べています。また、「window.print(ページを印刷するための印刷ダイアログを開くメソッド)を呼び出すだけで、ユーザーがウェブページを操作しなくても、脆弱性を用いた攻撃はうまく機能するはずです」とページ氏は指摘しています。加えて、ページ氏の発見した脆弱性を用いればIEのセキュリティ警告システムを無効にすることもできるとのこと。「通常、『Microsoft.Users who have installed ActiveX, such as XMLHTTP, have a security warning on IE and are recommended to block content.However, if the malicious attacker is a crafted MHT file using an XML mark -up tag, there is no security warning on IE even if it is opened, "says Mr. Page.It has been confirmed that the zero -day vulnerability discovered by page functions on Windows 7/10/Server 2012 R2.Also, Windows still opens MHT files with IE by default, so even if the user is not setting the IE to the default browser, there is a danger that the files in the PC will be stolen if they are attacked using vulnerabilities.

by tonynetoneページ氏は2019年3月27日に発見した脆弱性をMicrosoftに通知したそうです。しかし、4月10日にMicrosoftから「この問題に対する修正は、製品またはサービスの将来のバージョンで考慮される予定です。現時点ではこの問題に対する修正のステータスの継続的な更新を提供する予定はありません。この問題は解決しています」というメッセージが返ってきたそうで、即時の修正対応は期待できないことが判明しています。そのため、ページ氏はIEのゼロ脆弱性を自身のブログ上で発表し、YouTube上で概念実証用のデモンストレーションまで公開しています。Internet Explorer / XML External entity Injection 0day - YouTube海外メディアのZDNetは、「Microsoftの対応は軽いものでしたが、この脆弱性を軽視しないでください。過去にもMHTファイルを利用してスピアフィッシングを行ったりマルウェアを配布したりしたサイバー犯罪グループがいました。また、MHTファイルはユーザーのコンピューターを攻撃するためのエクスプロイトキットを作るために用いられる一般的なもののひとつとなりつつあります」と警告しています。

この記事のタイトルとURLをコピーする

Internet Explorerでゼロデイ脆弱性が発見される、PC上のファイルを盗まれる可能性

・関連記事MicrosoftのVBScriptにゼロデイ脆弱性、北朝鮮のハッカー集団が悪用か - GIGAZINEMicrosoftの緊急パッチにより一部のノートPCが起動不能になる不具合が発生中 - GIGAZINEIEに重大な脆弱性、サポート終了のWindows XPは修正パッチの予定なし - GIGAZINEMicrosoftがWindows XP向けを含むIEのセキュリティパッチを緊急公開 - GIGAZINEウェブブラウザの栄枯盛衰が一発でわかるグラフ - GIGAZINE

・ Related content

Tweet

in software, video, security, posted by logu_ii

You Can Read The Machine Translated English Article Here Here Here Here.

Hot Articles

How to Save Websites as PDF on iPhone or PC | Business Insider Japan

How to Save Websites as PDF on iPhone or PC | Business Insider Japan

Sign up for a free e-mail newsletter We'll send you a Business Insider Japan e-mail newsletter at 17:00 on weekdays. Check the terms of use You can save the website as a PDF from various web browsers including Safari on iPhone. Photo: Takuma Imamura Web page suddenly ...

READ MORE READ MORE
Yahoo! News Digitalizing the traditional "small pattern dyeing" pattern Crisis of disappearance, challenge of long-established president

Yahoo! News Digitalizing the traditional "small pattern dyeing" pattern Crisis of disappearance, challenge of long-established president

In the file in front of Mr. Atsushi Tomita, a well-preserved paper pattern is included so that it is not exposed to the air as much as possible. To prepare for digitization and prevent deterioration = Taken by Hiroyuki Kondo on the morning of December 10, 2021 at Tomita Dyeing Crafts in Shinjuku-ku, Tokyo ...

READ MORE READ MORE
 It's okay if you forget to record the news!How to see the famous scenes of the Olympics later on your smartphone

It's okay if you forget to record the news!How to see the famous scenes of the Olympics later on your smartphone

Explaining how to use the archive distribution The Tokyo Olympics attracts attention not only for players' play but also for unique commentary. Even if you miss it even though it became a hot topic, or if you did not record it, you can do it at your favorite timing later ...

READ MORE READ MORE

Related Articles