BSI: 警告レベルが上昇した Follina の脆弱性

BSI: 警告レベルが上昇した Follina の脆弱性

投稿を共有する

数週間前、新しい Follina のゼロデイ バグにより、Microsoft Office でのリモート コード実行が話題になりました。 具体的には、Microsoft の Support Diagnostic Tool (MSDT) のセキュリティ上の脆弱性です。 BSI は現在、フォリーナのオレンジ色の警告レベル (最大赤) を宣言しています。 CVSS (Common Vulnerability Scoring System) スコアは現在、7,8 段階中 10 の「高」と評価されています。

マイクロソフトは、30.05.2022 年 2022 月 30190 日にマイクロソフト セキュリティ レスポンス センターを通じて、マイクロソフトのサポート診断ツール (MSDT) の脆弱性の詳細と緩和策を既に公開しています。 この脆弱性には、Common Vulnerabilities and Exposures (CVE) 番号 CVE-7.8-3.1 が割り当てられています。 Common Vulnerability Scoring System (CVSS) によると、脆弱性の重大度は XNUMX (CVSSvXNUMX) に分類されます。

警告レベルが「黄色」から「オレンジ」に上昇

この脆弱性は、特別に細工された Word ファイルを使用して悪用される可能性があります。これにより、攻撃者はドキュメント処理プログラムに含まれるリモート テンプレート機能に基づいて、インターネットから HTML ファイルのダウンロードを開始できる可能性があります。 これは
PowerShell コードをさらに実行するために悪用され、攻撃者がプログラムをインストールしたり、データを表示、変更、または削除したりできるようになります。 VirusTotal にアップロードされて準備された Word ファイルを発見した nao_sec のセキュリティ研究者の調査結果は、脆弱性が積極的に悪用されていることを強調しています。

あなたは何ができますか?

Microsoft はすでに公式の回避策をリリースしており、恒久的なパッチをすぐにリリースする予定です。 Microsoft のプロプライエタリな ms-xxxx URL は便利ですが、特定の種類のファイルが開かれたりプレビューされたりしたときに自動的にプロセスを開始するように設計されているという事実は、明らかにセキュリティ上のリスクです。

また、コミュニティで一般的に受け入れられているトラブルシューティング手法は、ms-msdt:URL と MSDT.EXE ユーティリティの間の関係を単に壊すことです。 脆弱性の詳細な説明は、ソフォスからの最初のニュースに記載されています。.

詳細は BSI.bund.de をご覧ください

 


連邦情報セキュリティ局 (BSI) について

連邦情報セキュリティ局 (BSI) は、連邦のサイバー セキュリティ機関であり、ドイツにおける安全なデジタル化の設計者です。 ミッション ステートメント: BSI は、連邦のサイバー セキュリティ機関として、州、企業、社会の防止、検出、および対応を通じて、デジタル化における情報セキュリティを設計します。


 

トピックに関連する記事

5G環境を保護するサイバーセキュリティプラットフォーム

サイバーセキュリティの専門家であるトレンドマイクロが、組織の拡大し続ける攻撃対象領域を保護するためのプラットフォームベースのアプローチを発表しました。 ➡続きを読む

BSI が Web ブラウザの最低基準を設定

BSI は管理用 Web ブラウザの最低標準を改訂し、バージョン 3.0 を公開しました。それを思い出すことができます ➡続きを読む

データ操作、過小評価されている危険性

毎年 31 月 XNUMX 日の世界バックアップの日は、最新の簡単にアクセスできるバックアップの重要性を思い出させるものです。 ➡続きを読む

セキュリティリスクとしてのプリンター

企業のプリンター群はますます盲点になりつつあり、その効率性とセキュリティーに関して大きな問題を引き起こしています。 ➡続きを読む

AI 法とそのデータ保護への影響

AI 法により、AI に関する最初の法律が承認され、AI アプリケーションのメーカーに 6 か月から 6 か月の猶予期間が与えられました。 ➡続きを読む

Windows オペレーティング システム: 約 200 万台のコンピュータが危険にさらされています

Windows 7 および 8 オペレーティング システムのアップデートはもうありません。これは、セキュリティ上のギャップが開いていることを意味するため、価値があり、 ➡続きを読む

エンタープライズ ストレージ上の AI がランサムウェアとリアルタイムで戦う

NetApp は、ランサムウェアと戦うために人工知能 (AI) と機械学習 (ML) をプライマリ ストレージに直接統合した最初の企業の 1 つです ➡続きを読む

ゼロトラスト データ セキュリティのための DSPM 製品スイート

データ セキュリティ体制管理 (略して DSPM) は、企業が多数のデータに対するサイバー回復力を確保するために不可欠です。 ➡続きを読む