BSI: 警告レベルが上昇した Follina の脆弱性

BSI: 警告レベルが上昇した Follina の脆弱性

投稿を共有する

数週間前、新しい Follina のゼロデイ バグにより、Microsoft Office でのリモート コード実行が話題になりました。 具体的には、Microsoft の Support Diagnostic Tool (MSDT) のセキュリティ上の脆弱性です。 BSI は現在、フォリーナのオレンジ色の警告レベル (最大赤) を宣言しています。 CVSS (Common Vulnerability Scoring System) スコアは現在、7,8 段階中 10 の「高」と評価されています。

マイクロソフトは、30.05.2022 年 2022 月 30190 日にマイクロソフト セキュリティ レスポンス センターを通じて、マイクロソフトのサポート診断ツール (MSDT) の脆弱性の詳細と緩和策を既に公開しています。 この脆弱性には、Common Vulnerabilities and Exposures (CVE) 番号 CVE-7.8-3.1 が割り当てられています。 Common Vulnerability Scoring System (CVSS) によると、脆弱性の重大度は XNUMX (CVSSvXNUMX) に分類されます。

警告レベルが「黄色」から「オレンジ」に上昇

この脆弱性は、特別に細工された Word ファイルを使用して悪用される可能性があります。これにより、攻撃者はドキュメント処理プログラムに含まれるリモート テンプレート機能に基づいて、インターネットから HTML ファイルのダウンロードを開始できる可能性があります。 これは
PowerShell コードをさらに実行するために悪用され、攻撃者がプログラムをインストールしたり、データを表示、変更、または削除したりできるようになります。 VirusTotal にアップロードされて準備された Word ファイルを発見した nao_sec のセキュリティ研究者の調査結果は、脆弱性が積極的に悪用されていることを強調しています。

あなたは何ができますか?

Microsoft はすでに公式の回避策をリリースしており、恒久的なパッチをすぐにリリースする予定です。 Microsoft のプロプライエタリな ms-xxxx URL は便利ですが、特定の種類のファイルが開かれたりプレビューされたりしたときに自動的にプロセスを開始するように設計されているという事実は、明らかにセキュリティ上のリスクです。

また、コミュニティで一般的に受け入れられているトラブルシューティング手法は、ms-msdt:URL と MSDT.EXE ユーティリティの間の関係を単に壊すことです。 脆弱性の詳細な説明は、ソフォスからの最初のニュースに記載されています。.

詳細は BSI.bund.de をご覧ください

 


連邦情報セキュリティ局 (BSI) について

連邦情報セキュリティ局 (BSI) は、連邦のサイバー セキュリティ機関であり、ドイツにおける安全なデジタル化の設計者です。 ミッション ステートメント: BSI は、連邦のサイバー セキュリティ機関として、州、企業、社会の防止、検出、および対応を通じて、デジタル化における情報セキュリティを設計します。


 

トピックに関連する記事

リスク: 十分な IT セキュリティがなければ API が大幅に増加する 

ある調査によると、意思決定者 10 人中 9 人は API がサイバー攻撃のトロイの木馬であることを知っていますが、 ➡続きを読む

Dropbox Sign における大規模なハッキング

契約書などに法的拘束力のある電子署名を提供するDropboxサービス「Sign」は、サイバー攻撃を報告する必要がある。メールアドレス、ユーザー名、 ➡続きを読む

異常脅威検出によるサイバーセキュリティ

Claroty の Medigate プラットフォームは、異常脅威検出のための Advanced Anomaly Threat Detection (ATD) モジュールによる重要な拡張を受けています。それによって得られる ➡続きを読む

LockBit が帰ってきた:17 の診療所と学校に対する KJF へのサイバー攻撃 

KJF - アウグスブルク教区のカトリック青少年福祉部門の本部。 V.は大規模なサイバー攻撃を受けました。周りのハッカー ➡続きを読む

EU サイバーセキュリティ認証

「欧州サイバーセキュリティ共通基準スキーム」(EUCC) により、サイバーセキュリティを認証するための初の体系的なアプローチが確立されました。 ➡続きを読む

Microsoft 365 の機密データを暗号化する

KRITIS ガイドラインの対象となる公共部門の組織およびシステム上重要な公益事業については、データ セキュリティに関する規則が繰り返し適用されます。 ➡続きを読む

金融分野におけるサイバー攻撃に対する DORA の対応

金融セクターに対するサイバー攻撃の数は世界中で増加しており、金融規制当局によると、ドイツでもサイバー攻撃が発生しています。 ➡続きを読む

致命的: 常務取締役は意識向上トレーニングは不要であると考えている

代表的な調査によると、ドイツの経営陣のほぼ半数が重要なセキュリティ意識向上トレーニングは不要であると考えています。この評価により明らかになるのは、 ➡続きを読む