【CVE-2025-21401】Microsoft Edge Chromium版にセキュリティ機能バイパスの脆弱性、深刻度は中程度と評価
スポンサーリンク
記事の要約
- Microsoft EdgeにSecurity Feature Bypass脆弱性が発見
- CVE-2025-21401として識別される深刻度中程度の脆弱性
- バージョン133.0.3065.69未満の全バージョンが影響対象
スポンサーリンク
Microsoft Edge Chromium版のセキュリティ機能バイパス脆弱性が判明
Microsoftは2025年2月14日、同社のWebブラウザMicrosoft Edge Chromium版にセキュリティ機能をバイパスできる脆弱性が存在することを公表した。この脆弱性はCVE-2025-21401として識別され、CWEによる脆弱性タイプはURL Redirection to Untrusted Site (CWE-601)に分類されており、深刻度は中程度と評価されている。[1]
影響を受けるバージョンは1.0.0から133.0.3065.69未満のすべてのMicrosoft Edge Chromium版となっている。攻撃の前提条件として、攻撃者は特権不要だが利用者の関与が必要とされており、影響範囲は限定的であることが報告されている。
この脆弱性のCVSSスコアは4.5であり、攻撃元区分はローカル、攻撃条件の複雑さは高いとされている。機密性、完全性、可用性のそれぞれについて低レベルの影響が想定され、悪用の容易さは不明とされている。
Microsoft Edge脆弱性の詳細まとめ
項目 | 詳細 |
---|---|
CVE番号 | CVE-2025-21401 |
脆弱性の種類 | Security Feature Bypass |
影響バージョン | 1.0.0から133.0.3065.69未満 |
深刻度 | 中程度 (CVSS:4.5) |
攻撃条件 | 特権不要、ユーザー操作必要 |
影響範囲 | 機密性・完全性・可用性への低レベルの影響 |
スポンサーリンク
オープンリダイレクトについて
オープンリダイレクトとは、Webアプリケーションが外部から指定されたURLに対して検証なしにリダイレクトを行ってしまう脆弱性のことを指す。主な特徴として、以下のような点が挙げられる。
- 正規サイトのドメインを利用した信頼性の悪用が可能
- フィッシング攻撃やマルウェア配布に悪用されるリスクがある
- 適切なURL検証による対策が必要
本脆弱性はCWE-601として分類されており、Microsoft Edge Chromium版におけるセキュリティ機能のバイパスを可能にする。攻撃者はこの脆弱性を悪用して、ユーザーを意図しない外部サイトにリダイレクトさせる可能性があるため、適切なバージョンへのアップデートが推奨される。
Microsoft Edge Chromium版の脆弱性に関する考察
本脆弱性の深刻度は中程度とされているものの、Microsoft Edgeの広範な利用状況を考慮すると、潜在的な影響は大きいと考えられる。攻撃には利用者の関与が必要とされているため、ソーシャルエンジニアリングと組み合わせた攻撃シナリオが想定され、フィッシング詐欺などへの悪用が懸念される。
今後の対策として、URLリダイレクト機能の実装時における厳密な検証プロセスの導入が重要となる。特に信頼できないドメインへのリダイレクトを制限する機能や、ユーザーへの警告機能の強化が求められており、セキュリティ機能のさらなる改善が期待される。
長期的な視点では、ブラウザセキュリティの強化に向けた継続的な取り組みが不可欠である。特にChromiumベースのブラウザが普及している現状では、共通基盤におけるセキュリティ機能の改善が重要となり、コミュニティ全体での協力が求められる。
参考サイト
- ^ CVE. 「CVE: Common Vulnerabilities and Exposures」. https://www.cve.org/CVERecord?id=CVE-2025-21401, (参照 25-03-11).
- Microsoft. https://www.microsoft.com/ja-jp
※上記コンテンツはAIで確認しておりますが、間違い等ある場合はコメントよりご連絡いただけますと幸いです。
- 【CVE-2025-1892】shishuocms 1.1にクロスサイトスクリプティングの脆弱性、リモートからの攻撃に注意
- 【CVE-2025-1306】Newscrunch 1.8.4以前のWordPressテーマに深刻な脆弱性、管理者権限奪取の危険性
- 【CVE-2025-1891】shishuocms 1.1でCSRF脆弱性を発見、リモート攻撃のリスクで対策が急務に
- 【CVE-2025-22443】OpenHarmony v5.0.2以前のバージョンでバッファオーバーリード脆弱性が発見、サービス妨害の危険性
- 【CVE-2025-22835】OpenHarmony v5.0.2のArkcompiler Ets Runtimeに脆弱性、プリインストールアプリを介した攻撃の可能性
- Blood Bank System 1.0にXSS脆弱性、医療システムのセキュリティリスクが浮き彫りに
- 【CVE-2025-1905】SourceCodester Employee Management System 1.0にXSS脆弱性、従業員情報の改ざんリスクが浮上
- 【CVE-2025-1853】Tenda AC8ルーターに重大な脆弱性、リモート攻撃の可能性で早急な対応が必要に
- 【CVE-2025-1814】Tenda AC6 15.03.05.16に重大な脆弱性、スタックベースのバッファオーバーフローによる深刻なリスクが発生
- 【CVE-2025-1505】WordPressプラグインAdvanced AJAX Product Filtersにクロスサイトスクリプティングの脆弱性、非認証での攻撃に注意
スポンサーリンク