Internet Explorer に解放済みメモリ使用 (use-after-free) の脆弱性
タイトル Internet Explorer に解放済みメモリ使用 (use-after-free) の脆弱性
概要

Microsoft が提供する Internet Explorer には、解放済みメモリ使用 (use-after-free) の脆弱性が存在します (CWE-416)。なお、本脆弱性を悪用した攻撃が観測されているとの情報が公開されています。 CWE-416: Use After Free (メモリ解放後の使用) http://cwe.mitre.org/data/definitions/416.html

想定される影響 細工された HTML ドキュメントを閲覧することで、任意のコードを実行される可能性があります。
対策

[アップデートする] 2014年5月2日、開発者から本脆弱性に対するアップデートが公開されました。 開発者が提供する情報をもとにアップデートを行ってください。

公表日 2014年4月27日0:00
登録日 2014年4月28日18:38
最終更新日 2015年5月11日16:24
CVSS2.0 : 危険
スコア 10
ベクター AV:N/AC:L/Au:N/C:C/I:C/A:C
影響を受けるシステム
マイクロソフト
Microsoft Internet Explorer 6 から 11
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
0 [2014年04月28日]
  掲載
[2014年05月02日]
  対策:内容を更新
  ベンダ情報:Microsoft ([回避策まとめ] セキュリティ アドバイザリ 2963983 - Internet Explorer の脆弱性により、リモートでコードが実行される) を追加
  ベンダ情報:Microsoft (セキュリティ アドバイザリ (2963983) の脆弱性を解決する MS14-021 (Internet Explorer) を定例外で公開)) を追加
  ベンダ情報:富士通 (マイクロソフト社 Internet Explorer の脆弱性に関するお知らせ) を追加
  参考情報:JPCERT 注意喚起 (JPCERT-AT-2014-0020) を追加
  参考情報:IPA 緊急対策情報 (更新:Internet Explorer の脆弱性対策について(CVE-2014-1776)) を追加
[2014年05月07日]
  対策:内容を更新
[2014年05月08日]
  ベンダ情報:Microsoft (マイクロソフト セキュリティ情報 MS14-021 - 緊急) を追加
[2014年05月15日]
  ベンダ情報:Microsoft (Assessing risk for the May 2014 security updates) を追加
  参考情報:JPCERT 注意喚起 (JPCERT-AT-2014-0021) を追加
  参考情報:警察庁 @police (マイクロソフト社のセキュリティ修正プログラムについて(MS14-021)(2014年05月02日)) を追加
[2014年05月19日]
  CWE による脆弱性タイプ一覧:CWE-ID を追加
[2015年05月11日]
 参考情報:JVN (JVNTA#99041988) を追加
 参考情報:US-CERT Technical Cyber Security Alert (TA15-119A) を追加
2018年2月17日10:37

NVD脆弱性情報
CVE-2014-1776
概要

Use-after-free vulnerability in Microsoft Internet Explorer 6 through 11 allows remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via vectors related to the CMarkup::IsConnectedToPrimaryMarkup function, as exploited in the wild in April 2014. NOTE: this issue originally emphasized VGX.DLL, but Microsoft clarified that "VGX.DLL does not contain the vulnerable code leveraged in this exploit. Disabling VGX.DLL is an exploit-specific workaround that provides an immediate, effective workaround to help block known attacks."

概要

Vulnerabilidad de uso después de liberación de memoria en Microsoft Internet Explorer 6 hasta la versión 11 permite a atacantes remotos ejecutar código arbitrario o provocar una denegación de servicio (corrupción de memoria) a través de vectores relacionados con la función CMarkup::IsConnectedToPrimaryMarkup, tal como fue explotado activamente en abril de 2014. NOTA: este problema se enfatizó originalmente en VGX.DLL, pero Microsoft aclaró que "VGX.DLL no contiene el código vulnerable aprovechado en esta explotación. La deshabilitación de VGX.DLL es una solución específica para la explotación que aporta una solución inmediata y efectiva para ayudar a bloquear ataques conocidos".

公表日 2014年4月27日19:55
登録日 2021年1月26日15:07
最終更新日 2026年4月22日4:02
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:microsoft:internet_explorer:6:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:internet_explorer:7:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:internet_explorer:8:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:internet_explorer:9:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:internet_explorer:10:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:internet_explorer:11:-:*:*:*:*:*:*
構成2 以上 以下 より上 未満
関連情報、対策とツール
共通脆弱性一覧