| Title | Internet Explorer 8 CMarkup における解放済みメモリ使用の脆弱性 |
|---|---|
| Summary | Microsoft が提供する Internet Explorer 8 には、解放済みメモリ使用 (use-after-free) の脆弱性が存在します (CWE-416)。 CWE-416: Use After Free (メモリ解放後の使用) http://cwe.mitre.org/data/definitions/416.html 本脆弱性について Microsoft と調整を行っていた Zero Day Initiative から、アドバイザリ (ZDI-14-140) が公開されています。 ZDI-14-140 http://zerodayinitiative.com/advisories/ZDI-14-140/ |
| Possible impacts | 細工された HTML ドキュメントを閲覧することで、任意のコードを実行される可能性があります。 |
| Solution | [アップデートする] 2014年6月11日、開発者から本脆弱性に対するアップデートが公開されました。 開発者が提供する情報をもとにアップデートを行ってください。 [ワークアラウンドを実施する] 次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。 ・ 最新版の Internet Explorer へアップグレードする (2014年6月6日現在の最新版は Internet Explorer 11) ※ 最新版のInternet Explorer へアップグレードできない OS を利用している場合は、次のワークアラウンドの実施を検討してください。 ・ Internet Explorer 8 より新しいバージョンの Internet Explorer を使用する ・ Enhanced Mitigation Experience Toolkit (EMET) を適用する http://support.microsoft.com/kb/2458544 ・ インターネットゾーンのセキュリティレベルを"高”に設定することで、Active X コントロールおよびアクティブスクリプトを無効にする |
| Publication Date | May 21, 2014, midnight |
| Registration Date | May 22, 2014, 5:51 p.m. |
| Last Update | June 12, 2014, 5:44 p.m. |
| CVSS2.0 : 警告 | |
| Score | 6.8 |
|---|---|
| Vector | AV:N/AC:M/Au:N/C:P/I:P/A:P |
| マイクロソフト |
| Microsoft Internet Explorer 10 |
| Microsoft Internet Explorer 11 |
| Microsoft Internet Explorer 6 |
| Microsoft Internet Explorer 7 |
| Microsoft Internet Explorer 8 |
| Microsoft Internet Explorer 9 |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2014年05月22日] 掲載 [2014年05月26日] 参考情報:National Vulnerability Database (NVD) (CVE-2014-1770) を追加 CWE による脆弱性タイプ一覧:CWE-ID を追加 [2014年06月09日] 対策:内容を更新 [2014年06月12日] 影響を受けるシステム:マイクロソフト (MS14-035) の情報を追加 ベンダ情報:マイクロソフト (MS14-035) を追加 ベンダ情報:マイクロソフト (Assessing risk for the June 2014 security updates) を追加 対策:内容を更新 参考情報:IPA セキュリティセンター 注意喚起 (Microsoft 製品の脆弱性対策について(2014年6月)) を追加 参考情報:JPCERT 注意喚起 (JPCERT-AT-2014-0025) を追加 参考情報:警察庁 @police (マイクロソフト社のセキュリティ修正プログラムについて(MS14-030,031,032,033,034,035,036)(2014年06月11日)) を追加 |
Feb. 17, 2018, 10:37 a.m. |
| Summary | Use-after-free vulnerability in Microsoft Internet Explorer 6 through 11 allows remote attackers to execute arbitrary code via crafted JavaScript code that interacts improperly with a CollectGarbage function call on a CMarkup object allocated by the CMarkup::CreateInitialMarkup function. |
|---|---|
| Publication Date | May 22, 2014, 8:14 p.m. |
| Registration Date | Jan. 26, 2021, 3:07 p.m. |
| Last Update | Nov. 21, 2024, 11:05 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:microsoft:internet_explorer:10:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:microsoft:internet_explorer:8:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:microsoft:internet_explorer:7:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:microsoft:internet_explorer:6:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:microsoft:internet_explorer:9:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:microsoft:internet_explorer:11:*:*:*:*:*:*:* | |||||