プロ調査で明らかになった「Chrome」の“25億人に影響”する脆弱性とは?Chromium脆弱性「CVE-2022-3656」を理解する【前編】

「Chromium」ベースのWebブラウザに見つかった脆弱性「CVE-2022-3656」を悪用すると、攻撃者は機密ファイルを盗み出すことができる可能性があるという。どのような脆弱性なのか。その影響とは。

2023年01月26日 23時00分 公開
[Alex ScroxtonTechTarget]

関連キーワード

Chromium | Google Chrome | Google | Microsoft Edge


 セキュリティベンダーImpervaの研究者は、Googleの「Chrome」およびオープンソースの「Chromium」ベースのWebブラウザに潜む、危険な脆弱(ぜいじゃく)性「CVE-2022-3656」を発見した。CVE-2022-3656を悪用すると、攻撃者は世界中の25億人以上のエンドユーザーから、機密ファイルを盗めるようになる可能性があるという。Chromiumベースの主要なWebブラウザには、Chromeに加えてMicrosoftの「Microsoft Edge」がある。

Chromeを危険にした“あの処理”に潜む脆弱性

 2022年、ImpervaのセキュリティチームがCVE-2022-3656を発見した。CVE-2022-3656の発見者である同社のロン・マサス氏によると、ChromiumベースのWebブラウザには“ある処理”に脆弱性が存在していた。それは、

  • 「シンボリックリンク」の処理方法

だ。

 シンボリックリンクは、他のファイルやフォルダを指すファイルのことを指す。OSはシンボリックリンクが指す先にあるファイルを、シンボリックリンクの場所にあるかのように扱うことができる。ChromiumベースのWebブラウザは、シンボリックリンクが指す先について、本来アクセス可能な場所かどうかを十分にチェックしておらず、結果として機密ファイルの盗難を許してしまう可能性があるという。

 ChromiumベースのWebブラウザを使用している場合は「これらのWebブラウザを最新の状態に保ち、ファイルをダウンロードする際には慎重になることが重要だ」と、マサス氏は強調する。パスワード管理ツールや多要素認証(MFA)の使用によるセキュリティの向上も検討するとよい。

 マサス氏は、CVE-2022-3656をGoogleに報告。それを受けてGoogleは2022年10月25日(現地時間)、Chromeのバージョン107で修正した。だがマサス氏らがこれをテストしたところ、問題が完全には解決されていないことが分かった。Googleは、2022年11月29日に公開したChromeのバージョン108で、この問題を解決したとみられる。


 後編は、Impervaが想定する、CVE-2022-3656悪用攻撃の一例を示す。

Computer Weekly発 世界に学ぶIT導入・活用術

米国TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。

ITmedia マーケティング新着記事

news075.png

Z世代の告白手段は「直接」が大多数 理由は?
好きな人に思いを伝える手段として最も多く選ばれるのは「直接」。理由として多くの人は...

news100.jpg

日本はなぜ「世界の旅行者が再訪したい国・地域」のトップになったのか 5つの視点で理由を解き明かす
電通は独自調査で、日本が「観光目的で再訪したい国・地域」のトップとなった要因を「期...

news023.jpg

誰も見ていないテレビ番組にお金を払って露出する意味はあるのか?
無名のわが社でもお金を出せばテレビに出してもらえる? 今回は、広報担当者を惑わせる...