公開:

【CVE-2025-21401】Microsoft Edge Chromium版にセキュリティ機能バイパスの脆弱性、深刻度は中程度と評価

text: XEXEQ編集部
(記事は執筆時の情報に基づいており、現在では異なる場合があります)


記事の要約

  • Microsoft EdgeにSecurity Feature Bypass脆弱性が発見
  • CVE-2025-21401として識別される深刻度中程度の脆弱性
  • バージョン133.0.3065.69未満の全バージョンが影響対象

Microsoft Edge Chromium版のセキュリティ機能バイパス脆弱性が判明

Microsoftは2025年2月14日、同社のWebブラウザMicrosoft Edge Chromium版にセキュリティ機能をバイパスできる脆弱性が存在することを公表した。この脆弱性はCVE-2025-21401として識別され、CWEによる脆弱性タイプはURL Redirection to Untrusted Site (CWE-601)に分類されており、深刻度は中程度と評価されている。[1]

影響を受けるバージョンは1.0.0から133.0.3065.69未満のすべてのMicrosoft Edge Chromium版となっている。攻撃の前提条件として、攻撃者は特権不要だが利用者の関与が必要とされており、影響範囲は限定的であることが報告されている。

この脆弱性のCVSSスコアは4.5であり、攻撃元区分はローカル、攻撃条件の複雑さは高いとされている。機密性、完全性、可用性のそれぞれについて低レベルの影響が想定され、悪用の容易さは不明とされている。

Microsoft Edge脆弱性の詳細まとめ

項目 詳細
CVE番号 CVE-2025-21401
脆弱性の種類 Security Feature Bypass
影響バージョン 1.0.0から133.0.3065.69未満
深刻度 中程度 (CVSS:4.5)
攻撃条件 特権不要、ユーザー操作必要
影響範囲 機密性・完全性・可用性への低レベルの影響

オープンリダイレクトについて

オープンリダイレクトとは、Webアプリケーションが外部から指定されたURLに対して検証なしにリダイレクトを行ってしまう脆弱性のことを指す。主な特徴として、以下のような点が挙げられる。

  • 正規サイトのドメインを利用した信頼性の悪用が可能
  • フィッシング攻撃やマルウェア配布に悪用されるリスクがある
  • 適切なURL検証による対策が必要

本脆弱性はCWE-601として分類されており、Microsoft Edge Chromium版におけるセキュリティ機能のバイパスを可能にする。攻撃者はこの脆弱性を悪用して、ユーザーを意図しない外部サイトにリダイレクトさせる可能性があるため、適切なバージョンへのアップデートが推奨される。

Microsoft Edge Chromium版の脆弱性に関する考察

本脆弱性の深刻度は中程度とされているものの、Microsoft Edgeの広範な利用状況を考慮すると、潜在的な影響は大きいと考えられる。攻撃には利用者の関与が必要とされているため、ソーシャルエンジニアリングと組み合わせた攻撃シナリオが想定され、フィッシング詐欺などへの悪用が懸念される。

今後の対策として、URLリダイレクト機能の実装時における厳密な検証プロセスの導入が重要となる。特に信頼できないドメインへのリダイレクトを制限する機能や、ユーザーへの警告機能の強化が求められており、セキュリティ機能のさらなる改善が期待される。

長期的な視点では、ブラウザセキュリティの強化に向けた継続的な取り組みが不可欠である。特にChromiumベースのブラウザが普及している現状では、共通基盤におけるセキュリティ機能の改善が重要となり、コミュニティ全体での協力が求められる。

参考サイト

  1. ^ CVE. 「CVE: Common Vulnerabilities and Exposures」. https://www.cve.org/CVERecord?id=CVE-2025-21401, (参照 25-03-11).
  2. Microsoft. https://www.microsoft.com/ja-jp

※上記コンテンツはAIで確認しておりますが、間違い等ある場合はコメントよりご連絡いただけますと幸いです。

「セキュリティ」に関するコラム一覧「セキュリティ」に関するニュース一覧
アーカイブ一覧
セキュリティに関する人気タグ
セキュリティに関するカテゴリ
ブログに戻る

コメントを残す

コメントは公開前に承認される必要があることにご注意ください。