CVE-2008-0015 の詳細
CVEの情報
説明:
Stack-based buffer overflow in the CComVariant::ReadFromStream function in the Active Template Library (ATL), as used in the MPEG2TuneRequest ActiveX control in msvidctl.dll in DirectShow, in Microsoft Windows 2000 SP4, XP SP2 and SP3, Server 2003 SP2, Vista Gold, SP1, and SP2, and Server 2008 Gold and SP2 allows remote attackers to execute arbitrary code via a crafted web page, as exploited in the wild in July 2009, aka "Microsoft Video ActiveX Control Vulnerability."
CVE更新日: 2009-07-07 23:30:00.187000
CVSSバージョン: 3.1
CVSSスコア: 8.8
KEVの情報
KEV更新日: 2026-02-17
EPSSの情報
EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。
EPSSスコア: 0.806400000
EPSS更新日: 2026-03-01 00:00:00
SSVCの情報
SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。
Exploitation: active
Technical Impact: high
Automatable: False
CVE-2008-0015 は Microsoft Windows の Active Template Library (ATL) に存在するスタックベースバッファオーバーフロー脆弱性。 DirectShow の MPEG2TuneRequest ActiveX コントロール(msvidctl.dll)を悪用し、細工された Web ページを閲覧したユーザーに対して任意コード実行が可能となる。 2009年7月に実際の攻撃(in the wild)が確認されている。 1. 脆弱性の概要 ■ 影響 - 特別に細工された Web ページを閲覧したユーザーの権限で任意コード実行が可能。ActiveX コントロールの不正処理が原因。 ■ 深刻度 - CVSS v2:10.0(Critical) 2. 対象となる環境 ■ 影響を受ける製品/OS - Windows 2000 SP4 - Windows XP SP2 / SP3 - Windows Server 2003 SP2 - Windows Vista(Gold / SP1 / SP2) - Windows Server 2008(Gold / SP2) ■ 影響を受ける設定 - Internet Explorer で ActiveX(msvidctl.dll)が有効な環境 - 特にビデオ再生を埋め込むレガシーアプリケーションで利用される構成 3. 影響を受けた時の兆候 - 悪意ある Web ページ閲覧後に不審なプロセス実行 - ブラウザコンテキストでの不正コード実行 - マルウェアインストール、バックドア作成などの二次被害 4. 推奨対策 ■ 本対策 - Microsoft が提供した更新プログラム(MS09-032)を適用 - msvidctl.dll の脆弱な ActiveX コントロールを無効化 ■ 暫定回避策(緩和策) - ActiveX コントロールの Kill Bit を設定して無効化 - Internet Explorer の ActiveX 実行を制限 - 不審な Web サイトへのアクセス制限 参照URL: https://nvd.nist.gov/vuln/detail/CVE-2008-0015 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-0015 https://blogs.technet.microsoft.com/srd/2009/08/11/ms09-032/ https://www.cisa.gov/known-exploited-vulnerabilities-catalog