アドビ、「Flash Player」と「Shockwave Player」の脆弱性に対処

Charlie Osborne (Special to ZDNET.com) 翻訳校正: 編集部

2017-03-16 10:29


 Adobe Systemsは米国時間3月14日、 「Adobe Flash Player」と「Adobe Shockwave Player」に存在するセキュリティ脆弱性に対処したそれぞれのアップデートをリリースしたと発表した。これらの脆弱性には、悪用された場合にコードの実行を許してしまうものも含まれている。

 同社のセキュリティアドバイザリによると、Flash Playerでは7件の脆弱性に対処しており、そのうちの6件はセキュリティ緊急度が「クリティカル」な脆弱性であり、「Windows」や「macOS」(OS X)、Linux、「Chrome OS」上で稼働するバージョン24.0.0.221以前に存在しているという。

 最もクリティカルな脆弱性はCVE-2017-2997だ。これは、「Adobe Primetime」の広告情報をカスタマイズ可能にする「TVSDK」に存在するバッファオーバーフローの脆弱性だ。

 今回のアップデートで対処された脆弱性のうち、CVE-2017-2998CVE-2017-2999はそれぞれ、PrimetimeのTVSDK API機能とTVSDK機能に存在するものであり、いずれもメモリ破壊を引き起こす可能性がある。

 さらに同社は今回、CVE-2017-3001CVE-2017-3002CVE-2017-3003という、解放後のメモリ使用によって引き起こされる脆弱性にも対処している。これら3件はそれぞれ、「ActionScript 2」の仮想マシン(AVM2)におけるガーベッジコレクション機能内と、ActionScript 2のTextFieldオブジェクト内、ActionScript 2のCameraオブジェクトとプライバシーユーザーインターフェース間でのやり取り内で発見されたものだ。

 上記の脆弱性はすべて「クリティカル」に分類されており、悪用された場合に任意のコードを実行される可能性がある。とは言うものの同社によると、これらの脆弱性を悪用した攻撃は確認されていないという。

 さらにAdobeは今回、乱数発生器に存在するCVE-2017-3000という脆弱性も修正している。この脆弱性が悪用された場合、情報漏えいにつながる可能性がある。

 この他にも同社は、「Adobe Shockwave Player」に存在するセキュリティ脆弱性を修正している。CVE-2017-2983というこの脆弱性は、Windows上で稼働するShockwave Playerのバージョン12.2.7.197以前に存在している。同脆弱性は、セキュアでないライブラリのローディング(DLLハイジャック)に関するものであり、権限の昇格攻撃に利用される可能性があるという。

 Adobeは今回公表した脆弱性に関して、Palo Alto Networksと、シンガポールの南洋理工大学、Chromium Vulnerability Rewards Program、Trend MicroのZero Day Initiativeなどの研究者らに謝意を表している。

 Adobeは、WindowsやmacOS(OS X)、Linux、Chrome OS上でFlash Playerを使用しているユーザーに対して、早急に同ソフトウェアを最新バージョンにアップデートするよう強く求めている。なお、自動アップデートを有効にしているユーザーは、アップデートを承認する以外、何もする必要はない。

 なお、Adobeは2月に13件のセキュリティ問題を修正している。それらはすべて、遠隔地からのコード実行を許す脆弱性に関するものだった。

この記事は海外CBS Interactive発の記事を朝日インタラクティブが日本向けに編集したものです。

ZDNET Japan 記事を毎朝メールでまとめ読み(登録無料)

ホワイトペーパー

新着

ランキング

  1. セキュリティ

    警察把握分だけで年間4000件発生、IPA10大脅威の常連「標的型攻撃」を正しく知る用語集

  2. セキュリティ

    まずは“交渉術”を磨くこと!情報セキュリティ担当者の使命を果たすための必須事項とは

  3. セキュリティ

    「2024年版脅威ハンティングレポート」より—アジアでサイバー攻撃の標的になりやすい業界とは?

  4. ビジネスアプリケーション

    Microsoft 365で全てを完結しない選択、サイボウズが提示するGaroonとの連携による効果

  5. セキュリティ

    生成AIを利用した標的型攻撃とはどのようなものなのか?実態を明らかにして効果的な対策を考える

ZDNET Japan クイックポール

所属する組織のデータ活用状況はどの段階にありますか?

NEWSLETTERS

エンタープライズコンピューティングの最前線を配信

ZDNET Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]