「Google Chrome」の重大な脆弱性、CISAがアップデートを勧告

今回は「「Google Chrome」の重大な脆弱性、CISAがアップデートを勧告」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleは米国時間7月19日、「Windows」と「Mac」「Linux」向けの「Google Chrome」ブラウザーのセキュリティアップデートをリリースした。このアップデートでは、遠隔地からのシステムの乗っ取りを可能にする脆弱性などに対処している。

 同アップデートではセキュリティに関する11件の修正を行っており、うち5件の重要度は「高(High)」と分類されている。これを受け、米サイバーセキュリティ・インフラセキュリティ庁(CISA)は21日、IT管理者や利用者に対して同アップデートをインストールし、これらの問題に対処するよう勧告する通知を発出した。

 Chromeのこのアップデートで対処されたうち最も深刻な脆弱性は「CVE-2022-2477」だ。これは「Guest View」における解放済みのメモリー使用によって引き起こされる脆弱性であり、これにより攻撃者は遠隔地から任意のコードをシステム上で実行したり、システムをクラッシュさせたりできるようになる可能性がある。

 解放済みのメモリー使用は、アプリケーションの実行中に動的メモリー割り当て機能を不適切なかたちで使用することで、メモリー領域を誤って解放してしまうというものであり、攻撃者にとって攻撃の糸口となる脆弱性になっている。

 この脆弱性に関する具体的な動作は今のところ明らかにされていないが、悪用された場合には、システムのクラッシュやコードの実行を許すような、メモリー破壊の問題につながる可能性がある。つまり攻撃者はこれを悪用することで、マルウェアをインストールしたり、システムを不正に使用したりできるようになる。

 同脆弱性を悪用するには、ユーザーとのある種のやり取りが必要になるが、今回のアップデートで公開された多くの脆弱性と同様に、全容はまだ明らかにされていない。その理由についてGoogleは、今回の問題を悪用しようとする人たちの手からユーザーを守るために、まずユーザーによるアップデートの適用を待つ段階であるためだとしている。

 Chromeチームはアップデートに、「問題の詳細やリンクへのアクセスは、大多数のユーザーが修正を適用するまで公開を制限することになるだろう」と記している。

 また同チームは、「セキュリティ上の問題が安定版(Stable)チャンネルに影響を及ぼさないよう、開発サイクルの中でわれわれに協力してくれたすべてのセキュリティ研究者らに感謝したい」とも記している。

 CISAは今回のアップデートが「対象となるシステムを乗っ取るために攻撃者が悪用する可能性のある脆弱性」に関するものであり、アップデートの適用を勧告している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
日立ソリューションズ、IoT活用で作業員の安全管理を支援–労働災害の防止へ
IT関連
2021-06-14 21:25
アークサーブ、ランサムウェア対策を施したバックアップストレージを発表
IT関連
2022-05-24 10:35
サイバーエージェントやアサヒ飲料ら、AIと経済学活用の価格決定実証
IT関連
2024-06-23 16:17
デル・テクノロジーズ、ハイエンドスケールアウトNASの「PowerScale F900」を発表
IT関連
2021-05-25 10:39
みずほ銀行、「Oracle Financial Services」を導入–国際業務向け基幹系システムを刷新
IT関連
2023-02-05 09:24
Android版Google Meet、背景ぼかしやバーチャル背景が使えるように
ネットトピック
2021-06-09 13:17
全座席に2口コンセント 京急が新型車両を春に導入 前面展望席も復活
くらテク
2021-01-22 02:33
中外製薬、クラウドリスク評価サービスを導入–安全なクラウド活用を推進
IT関連
2022-08-23 04:48
グローバル企業が「スマート製造」の拠点を構えるアイルランド
IT関連
2025-01-28 09:47
クラウド関連の製品/サービスへの投資継続で成長を加速–サイオス・喜多社長
IT関連
2023-01-12 05:18
「バイオハザード4」がVRゲームに 「Oculus Quest 2」向け
くらテク
2021-04-17 03:14
“IoTシャツ”とセンサーで熱中症予防 NTT子会社が法人向けに
くわしく
2021-06-24 14:00
ウィズセキュア、新機能「Activity Monitor」を開発–ランサムウェア感染後の復元を可能に
IT関連
2023-02-25 16:47
Reddit、誤報の「大量」発生を理由にr/Russiaを隔離
IT関連
2022-03-04 20:54