Outlookを起動しただけで感染する脆弱性 - MSはパッチ配布済み
Outlookの「BadWinmail」という脆弱性は、メールを開かなくても、Outlookを起動しただけでウイルスに感染させる恐れがある。その名称は、発見したセキュリティリサーチャーのリー・ハイフェイ(Haifei Li)氏が付けたもの。
原因となるのは「OLE(Object Linking and Embedding)」と呼ばれる機能。これは、MS Officeのファイルにオブジェクトを埋め込むための機能で、WordやExcelのファイルだけでなく、Outlookのメールにも埋め込むことが可能だ。
OLEは、埋め込まれたすべてのオブジェクトを実行する仕様となっており、セキュリティ対策がほとんど考慮されていない。オブジェクト内に悪意あるコードが含まれていた場合でも実行してしまう。
攻撃者は、OLEを悪用し、エクスプロイトが添付されたメールを送信する。
Outlookは、標準でソフトの起動時にメールを受信する設定になっており、Outlookの起動と同時に悪意のあるメールを受信し、攻撃が実行されてしまう。
カスペルスキーは、今回の件からOutlookのセキュリティ対策が不十分であることを指摘している。ブログでは、Flashを例に出し、セキュリティ対策を紹介している。
Flashが「脆弱性の宝庫」であることは、セキュリティに詳しい人であれば周知の事実。そこで、多くの開発者は、自社のソフトウェアでFlashコンテンツを使う時は「サンドボックス」を利用する。サンドボックスとは、社内のネットワークから完全に切り離された仮想の環境であり、サンドボックス内であれば危険なコードを実行した場合でも外部が影響を受けることはない。
Outlookは、危険性のあるオブジェクトに対してこのようなサンドボックスを使用していない。そのため、「埋め込みオブジェクトの中に悪意あるコードが含まれていても、PCにインストールされている他のソフトウェアと同じようにふるまえる」という。
マイクロソフトは、発見したリー・ハイフェイ氏からの報告を受け、12月の月例アップデートで更新プログラムを配布した。Outlookをアップデートすることで、BadWinmailを悪用した攻撃を防ぐことができる。カスペルスキーは、まだアップデートをしていないユーザーへ注意を促している。
提供元の記事
関連リンク
-
「年上の彼氏ができてラブラブなの♡」親友からの幸せな報告でハッピー♪と思っていた矢先に、偶然彼氏を目撃してしまった⇒「え、妻子連れ…!?」“不倫関係”ということを知ってしまい・・・
-
バイト中も嫁イビリに“夢中”な義妹。しかし次の瞬間⇒「…なぁ」背後から【声をかけてきた人物】に…顔面蒼白!?
-
「ハイスペ男子と運命的な出会い!タワマン生活まっしぐら!?」アプリで相性◎な男子とマッチングして順調な婚活と思いきや⇒「君のMBTIありえね~!ドン引き!」いきなり人格否定されてしまい・・・
-
う恋から、大切にされる恋へ。彼がふとした瞬間に「隣にいてほしい」と感じる心の温度
-
new
「夫が夜中に同僚を連れてきた!? うちには双子の赤ちゃんいますけど?」同僚が失礼極まりない行動の連続!?