「Google Chrome」の重大な脆弱性、CISAがアップデートを勧告

今回は「「Google Chrome」の重大な脆弱性、CISAがアップデートを勧告」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleは米国時間7月19日、「Windows」と「Mac」「Linux」向けの「Google Chrome」ブラウザーのセキュリティアップデートをリリースした。このアップデートでは、遠隔地からのシステムの乗っ取りを可能にする脆弱性などに対処している。

 同アップデートではセキュリティに関する11件の修正を行っており、うち5件の重要度は「高(High)」と分類されている。これを受け、米サイバーセキュリティ・インフラセキュリティ庁(CISA)は21日、IT管理者や利用者に対して同アップデートをインストールし、これらの問題に対処するよう勧告する通知を発出した。

 Chromeのこのアップデートで対処されたうち最も深刻な脆弱性は「CVE-2022-2477」だ。これは「Guest View」における解放済みのメモリー使用によって引き起こされる脆弱性であり、これにより攻撃者は遠隔地から任意のコードをシステム上で実行したり、システムをクラッシュさせたりできるようになる可能性がある。

 解放済みのメモリー使用は、アプリケーションの実行中に動的メモリー割り当て機能を不適切なかたちで使用することで、メモリー領域を誤って解放してしまうというものであり、攻撃者にとって攻撃の糸口となる脆弱性になっている。

 この脆弱性に関する具体的な動作は今のところ明らかにされていないが、悪用された場合には、システムのクラッシュやコードの実行を許すような、メモリー破壊の問題につながる可能性がある。つまり攻撃者はこれを悪用することで、マルウェアをインストールしたり、システムを不正に使用したりできるようになる。

 同脆弱性を悪用するには、ユーザーとのある種のやり取りが必要になるが、今回のアップデートで公開された多くの脆弱性と同様に、全容はまだ明らかにされていない。その理由についてGoogleは、今回の問題を悪用しようとする人たちの手からユーザーを守るために、まずユーザーによるアップデートの適用を待つ段階であるためだとしている。

 Chromeチームはアップデートに、「問題の詳細やリンクへのアクセスは、大多数のユーザーが修正を適用するまで公開を制限することになるだろう」と記している。

 また同チームは、「セキュリティ上の問題が安定版(Stable)チャンネルに影響を及ぼさないよう、開発サイクルの中でわれわれに協力してくれたすべてのセキュリティ研究者らに感謝したい」とも記している。

 CISAは今回のアップデートが「対象となるシステムを乗っ取るために攻撃者が悪用する可能性のある脆弱性」に関するものであり、アップデートの適用を勧告している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
キヤノンやLGも襲ったMaze、Egregor、Sekhmetランサムウェアの復号キーが公開される
IT関連
2022-02-12 00:27
「マネーフォワード クラウド請求書」、「カード決済機能」を追加
IT関連
2023-12-28 08:41
ZoomのCEOが考える"顧客幸福"と成長、未来のビジョン
IT関連
2021-08-17 22:10
WebAssemblyに対してクラウドサービスを抽象化、そのままAWSでもAzureでもGoogle Cloudでも実行可能にする「SpiderLightning」、Deis Labsが公開、標準化も推進
WebAssembly
2022-11-08 19:22
日本のセキュリティ人材はアジア最多規模、課題は地位向上–(ISC)2に聞く現状
IT関連
2022-07-23 20:07
心電図アプリで不整脈の早期発見へ Apple Watch外来
IT関連
2021-03-03 03:29
京セラドキュメントソリューションズ、クアルトリクスのCX管理ソリューション採用
IT関連
2022-11-05 05:42
ワークデイが新事業戦略–日本企業の「人材」活用推進へ
IT関連
2021-02-25 05:43
暖房機器のコロナ、ワークフローシステム導入で年8万枚の紙帳票を削減
IT関連
2023-11-03 07:15
ローカル5Gで想定されるセキュリティの脅威と対策
IT関連
2021-02-25 11:27
相次ぐCDNエッジのJSランタイム登場は「エッジミドルウェア」や「エッジプロキシ」と呼ばれる新たな仕組みを実現する[PR]
PR
2023-06-26 04:06
データサイエンス領域スクール事業やオンライン受験システムを提供するデータミックスが総額2億3100万円調達
IT関連
2022-01-19 15:45
「生成AIの活用は積極性と安全性の両立が重要」–旭化成、デジタル基盤強化へのDX戦略
IT関連
2023-12-09 07:34
エクサウィザーズ、認識AIモデルの作成支援サービスを提供–検出精度を向上
IT関連
2022-09-07 22:13