「公的個人認証サービス」クライアントに任意のコードを実行される脆弱性(JVN) | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2018.09.22(土)

「公的個人認証サービス」クライアントに任意のコードを実行される脆弱性(JVN)

IPAおよびJPCERT/CCは、J-LISが提供するWindows版「公的個人認証サービス 利用者クライアントソフト」のインストーラに、DLL読み込みに関する脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は12月6日、地方公共団体情報システム機構(J-LIS)が提供するWindows版「公的個人認証サービス 利用者クライアントソフト」のインストーラに、DLL読み込みに関する脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。CVSS v3によるBase Scoreは7.8。Pink Flying Whaleの黒翼猫氏が報告を行った。

「公的個人認証サービス 利用者クライアントソフト Ver3.1およびそれ以前」のインストーラには、DLLを読み込む際の検索パスに問題があり、意図しないDLLを読み込んでしまう脆弱性(CVE-2017-10893)が存在する。なお、Windows7環境下のみが影響を受ける。この脆弱性により、インストーラを実行している権限で任意のコードを実行される可能性がある。JVNでは、開発者が提供する情報をもとに、Windows 7 のパッチ(KB2533623)を適用した上で、最新のインストーラを使用するよう呼びかけている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

PageTop

特集

アクセスランキング

  1. “衛る” を最大化するセキュリティ競技 Hardening Project ~ 組織力を問う新ルールで初の宮古島開催

    “衛る” を最大化するセキュリティ競技 Hardening Project ~ 組織力を問う新ルールで初の宮古島開催

  2. 仮想通貨を要求する日本語の脅迫メール確認(JPCERT/CC)

    仮想通貨を要求する日本語の脅迫メール確認(JPCERT/CC)

  3. サンドボックスと張り合うメールセキュリティ製品、大企業や金融に導入進む

    サンドボックスと張り合うメールセキュリティ製品、大企業や金融に導入進むPR

  4. サイバーインテリジェンス、サービスの実力と利用料金

    サイバーインテリジェンス、サービスの実力と利用料金

  5. 新宿区がシングルベンダによる多層防御を構築(トレンドマイクロ)

    新宿区がシングルベンダによる多層防御を構築(トレンドマイクロ)

  6. 夢は Black Hat USA で講演 ~ キヤノンITS マルウェアラボ潜入記、設立目的と体制

    夢は Black Hat USA で講演 ~ キヤノンITS マルウェアラボ潜入記、設立目的と体制PR

  7. ローソンアプリを使ったdポイントの不正利用が判明、「デジタルdポイントカードサービス」を一時停止に(ローソン)

    ローソンアプリを使ったdポイントの不正利用が判明、「デジタルdポイントカードサービス」を一時停止に(ローソン)

  8. MyJCBを騙るフィッシングメール、期限を設定も記載はなし(フィッシング対策協議会)

    MyJCBを騙るフィッシングメール、期限を設定も記載はなし(フィッシング対策協議会)

  9. 受信契約者の個人情報が含まれる帳票を紛失(NHK)

    受信契約者の個人情報が含まれる帳票を紛失(NHK)

  10. リスト攻撃と推測される不正ログインでワオンポイントが別のカードに移行される被害(イオンマーケティング)

    リスト攻撃と推測される不正ログインでワオンポイントが別のカードに移行される被害(イオンマーケティング)

ランキングをもっと見る