重要情報 脆弱性名称: Maxthon - コンテキスト間スクリプティング (XCS) - about:history - リモートコード実行 CVE番号: CVE-2015-3326 公開日: 2015年12月7日 影響バージョン: Maxthon 3.5.3.2000 およびそれ以前のバージョン 脆弱性タイプ: コンテキスト間スクリプティング (XCS) 説明: - XCSはコンテキスト間スクリプティング攻撃であり、攻撃者があるコンテキストから別のコンテキストに悪意のあるコードを注入することを可能にします。 - 攻撃者は、Maxthonブラウザのabout:historyページにある脆弱性を悪用し、JavaScriptコードを使用して履歴に悪意のあるコンテンツを注入できます。 - 例示コードは、 メソッドを使用して履歴に悪意のあるコンテンツを挿入する方法を示しています。 攻撃手法: - 悪意のあるコンテンツを含む履歴エントリを作成する。 - ユーザーをabout:historyページに誘導して実行をトリガーする。 - Maxthonに組み込まれたCOM/ADインターフェースオブジェクトを利用してリモートコード実行を実現する。 Metasploitモジュール: 本脆弱性に対するMetasploitモジュールが提供されており、「dirty」と「exploit」の2つの方法が含まれています。 タイムライン: - 2015年12月2日:複数の担当者へ報告。 - 2015年12月7日:返信を受信したが、その後の連絡なし。 - 2015年12月9日:リマインダーメールを送信。 - 2015年12月10日:HTB2015会議で脆弱性を開示。 - 2015年12月22日:修正パッチを公開。 - 2015年12月28日:パッチの有効性を確認。 解決策: Maxthonブラウザを使用しない。