ニュース
「Flash Player」の最新アップデート適用した後もゼロデイ脆弱性を抱えたまま、複数国の外務省への標的型攻撃で悪用
(2015/10/14 18:46)
米Adobe Systemsは13日、「Flash Player」のセキュリティアップデートをリリースした。ただし、このアップデートを適用しても修正されない脆弱性が存在し、すでに複数国の外務省を狙った標的型攻撃で悪用されていることをトレンドマイクロ株式会社が指摘している。
アップデートしたFlash Playerの最新バージョンは、Windows版・Mac版のデスクトップランタイムが「19.0.0.207」。また、Google ChromeのWindows版・Mac版・Linux版・Chrome OS版やWindows 10のMicrosoft Edge/Internet Explorer 11、Windows 8.1/8のInternet Explorer 11/10の各ブラウザーに同梱されているFlash Playerも「19.0.0.207」となる。このほか、Linux版が「11.2.202.535」、Windows版・Mac版の延長サポート版が「18.0.0.252」。
「Adobe AIR」のデスクトップランタイム、SDKおよびコンパイラなども「19.0.0.213」にアップデートされた。
修正された脆弱性の危険度のレーティングは、4段階中で最も高い“critical”。また、アップデート適用の優先度は、Linux版とAIRを除き、3段階中で最も高い“Priority 1”となっており、システム管理者によって直ちに適用されること(例えば72時間以内)が推奨されている。一方、Linux版とAIRは“Priority 3”で、システム管理者が判断したタイミングで適用することが推奨されている。
インストールされているFlash Playerのバージョンは、AdobeのFlash Playerについてのページにアクセスすることで確認できる。
最新バージョンでは、CVE番号ベースで13件の脆弱性を修正。一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)によると、脆弱性を突く細工を施したコンテンツをユーザーに開かせることで、リモートの第三者がFlash Playerを不正終了させたり、任意のコードを実行させたりする可能性があるとしている。
一方、トレンドマイクロは、数年以上前から活動が確認されている一連の標的型サイバー攻撃「Pawn Storm作戦」の最新の攻撃において、Flash Playerの脆弱性が悪用されていることを確認したと発表。同社が解析したところ、Flash Playerのバージョン「19.0.0.185」および「19.0.0.207 」に影響を与える脆弱性であることが判明しているという。すなわち、今回リリースされたセキュリティアップデートでも修正されず、“ゼロデイ脆弱性”の状態にあることになる。
また、Pawn Storm作戦の直近の事例では、複数国の外務省が標的型メールを受け取っており、本文内に記載されたURLにアクセスすると、Flash Playerのゼロデイ脆弱性を突く攻撃コードが仕込まれたウェブサイトに誘導されると説明。そのURLは、トレンドマイクロが4月に報告したNATOやホワイトハウスを標的にした攻撃で使われていたURLと類似しているとし、同作戦において各国の外務省が格好の標的になっていると指摘している。
なお、トレンドマイクロによれば現時点で、日本の外務省など、日本国内において今回の攻撃の被害は確認されていないという。ただし、脆弱性の情報が明らかになれば、脆弱性攻撃ツール(エクスプロイトキット)への実装などにより、広範囲の攻撃に悪用される可能性も考えられるとし、今後注意が必要だとしている。
トレンドマイクロでは、Flash Playerの利用者がとりうる一般的なセキュリティ対策について、下記のような項目を挙げている。
- 不正なウェブサイトへのアクセスを防ぐセキュリティ製品を利用する。
- 脆弱性対策機能が搭載されたセキュリティ製品を利用する。
- Adobe Systemsから有効なアップデートプログラムが提供され次第、できるだけ早期に適用する。
URL
- Adobe Systemsのセキュリティ情報(英文)
- https://helpx.adobe.com/security/products/flash-player/apsb15-25.html
- JPCERT/CCの注意喚起
- https://www.jpcert.or.jp/at/2015/at150033.html
- Flash Playerについてのページ
- http://www.adobe.com/jp/software/flash/about/
- トレンドマイクロセキュリティブログの該当記事
- http://blog.trendmicro.co.jp/archives/12354
最新ニュース
- 「Flash Player」の最新アップデート適用した後もゼロデイ脆弱性を抱えたまま、複数国の外務省への標的型攻撃で悪用[2015/10/14]
- 朝日新聞社、「天声人語」をiOSアプリ化、萌えキャラが音声読み上げ[2015/10/14]
- アイ・オー、外出先からでもPCやスマートフォンでアクセスできるNAS製品「HDL-Tシリーズ」[2015/10/14]
- 日本人によるサイバー犯罪が今後活発化、トレンドマイクロがアンダーグラウンドの実態調査レポート[2015/10/14]
- MSが10月の月例パッチ公開、IEに関する修正など計6件[2015/10/14]
- さくらインターネット、専用サーバーサービス「さくらの専用サーバ」をリニューアル[2015/10/14]
- 「カスペルスキー 2016」発売、行動履歴の追跡を見える化&防止する新機能など[2015/10/13]
- Facebookのタイムラインを製本可能、ブログ製本サービス「MyBooks.jp」で対応開始[2015/10/13]
- Amazon、「当日お急ぎ便」がファミリーマート約7100店舗での店頭受け取りに対応[2015/10/13]
- LINE、悪口が飛び交う空気を変え、いじめトラブルを防止するスタンプ募集開始[2015/10/13]
- ドローンの操縦者に資格証明証、双葉電子工業など7社が養成スクールに[2015/10/13]
- スマホでお手軽VRを実現する「Google Cardboard」が日本語を含む39言語に対応[2015/10/13]
- INTERNET Watchアクセスランキング[2015/10/05〜2015/10/12][2015/10/13]
- 「パックマン」「ゼビウス」など17作品のIPを使ったゲームを開発するイベント、バンダイナムコが11月に開催、参加者募集[2015/10/09]
- Amazon Web Servicesで膨大なIoTデバイスを司る「AWS IoT」発表[2015/10/09]
- FAXソフト「まいと〜く FAX 9 Pro」、バージョンアップでWindows 10に対応[2015/10/09]
- 多くの新gTLDは需要なし!? 「ゴンベエドメイン」では361種類のうち188種類が登録0件[2015/10/09]
- 明日10月10日は「萌の日」、国内外で新gTLD「.moe」の30〜50%オフキャンペーン[2015/10/09]
- Facebook、「近くにいる友達」を通知する機能、日本でも提供開始[2015/10/09]
- ニュース記事の拡散度を無料で分析、ユーザーローカルが新サービス公開[2015/10/09]