ニュース
Hacking Teamの機密流出でWindowsのゼロデイ脆弱性が明らかに。現時点で対策は不明
OSなどが提供する防御策を迂回してシステム権限を不正に取得されてしまう恐れ
(2015/7/9 18:46)
脆弱性対策情報ポータルサイト“JVN”は9日、OpenTypeフォントのサポートを提供するWindowsのモジュール「Adobe Type Manager(ATMFD.dll)」にメモリ破壊の脆弱性が存在することを明らかにした。すでに攻撃コードが公開されており、最悪の場合OSやWebブラウザーが提供するサンドボックス機能や防御策を迂回してシステム権限を不正に取得されてしまう恐れがあるという。
本脆弱性は、イタリアのセキュリティ企業Hacking Teamから流出した機密情報から明らかになったもの。同社はさまざまな国の政府へ監視ツールを販売しており、その中には開発元も把握していなかったWindowsや「Adobe Flash Player」の脆弱性が利用されていたようだ。なお、この機密流出により明らかになった「Adobe Flash Player」の脆弱性は、8日付けで公開されたセキュリティアップデートで修正済み。
“JVN”の脆弱性レポート(JVNVU#92689788)によると、本脆弱性は64bit版を含むWindows XPからWindows 8.1までに影響し、執筆時現在、回避策は不明とのこと。このモジュールはカーネルモードで動作しており、攻撃者が本脆弱性を利用して権限昇格に成功すると影響は甚大だ。ベンダーによる修正プログラムのリリースなどの続報に注意して、なるべく早い対策を心掛けたい。
URL
- JVNVU#92689788: Windows の Adobe Type Manager モジュールに特権昇格の脆弱性
- http://jvn.jp/vu/JVNVU92689788/
- 「Hacking Team」の漏えい事例:Open Typeフォントマネージャの脆弱性の検証 | トレンドマイクロ セキュリティブログ
- http://blog.trendmicro.co.jp/archives/11866
最新記事
- 無償デフラグツール「Auslogics Disk Defrag Free」、ブート時のデフラグが可能に[2015/07/09]
- Hacking Teamの機密流出でWindowsのゼロデイ脆弱性が明らかに。現時点で対策は不明[2015/07/09]
- GMOメディア、“艦これ”や“とうらぶ”などをより楽しむためのChrome拡張「クロムコ」[2015/07/09]
- 「RenderMan」と連携可能になった3DCGモデリングソフト「Metasequoia」v4.5[2015/07/09]
- ゼロデイ脆弱性を修正した「Adobe Flash Player」「Adobe AIR」の最新版が公開[2015/07/09]
- 「Adobe Flash Player」にゼロデイ脆弱性、「Google Chrome」版で先行アップデート[2015/07/08]
- “ECMAScript 6”をサポートした「Visual Studio Code」プレビュー版v0.5.0が公開[2015/07/07]
- 絵文字の表示に対応した「Tween」v1.6.0.0が公開[2015/07/07]
- 立体視向けの機能が追加された無償3DCG制作ツール「Blender」最新版v2.75が公開[2015/07/07]
- 「CrystalDiskMark」v4.1.0が公開、“Shizuku Edition”に一挙3つのテーマを追加[2015/07/07]