Microsoftのパッチチューズデー、ProxyNotShellを未解決のまま残す

Microsoftの2022年10月のパッチチューズデーには、製品群の50以上の異なる部分に存在する80件を大幅に超える脆弱性を修正するセキュリティ更新が含まれているが、先月報告されたExchange ServerのProxyNotShellの脆弱性は一覧に含まれていない。修正された主な脆弱性には、CVE-2022-41033(現在積極的に悪用され、攻撃者にシステム権限を与える可能性があるWindows COM+ Event System Serviceのゼロデイ脆弱性)などがある。

執筆者
Jeff Goldman
Jeff Goldman
Oct 12, 2022
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Microsoftの2022年10月のパッチチューズデーには、製品群の50以上の異なる部分に存在する80件を大幅に超える脆弱性を修正するセキュリティ更新が含まれているが、Exchange Serverで先月報告されたProxyNotShellの脆弱性は一覧に含まれていない。

主な脆弱性として修正されたものにはCVE-2022-41033(現在積極的に悪用され、攻撃者にシステム権限を与える可能性があるWindows COM+ Event System Serviceのゼロデイ脆弱性)などがあり、CVE-2022-34689は、英国のNational Cyber Security Centre(NCSC)と米国のNational Security Agency(NSA)が報告したWindows CryptoAPIの脆弱性で、攻撃者がX.509証明書を操作して身元を偽装できる可能性がある。

SANSのリサーチディーンであるJohannes B. Ullrich氏は、更新プログラムの分析で、最も深刻な脆弱性はCVE-2022-37968であると指摘した。これは、Azure Arc対応Kubernetesクラスターのクラスタ接続機能に影響する権限昇格の脆弱性で、CVSSスコアは10.0と評価されている。この脆弱性により、攻撃者がKubernetesクラスターを管理者として制御できる可能性がある。

それでも、Sophosの研究者であるAngela Gunn氏とMatt Wixey氏は指摘した。ファイルシステム上の空のフォルダーを攻撃者が削除できるだけの、一見無害な脆弱性であるCVE-2022-38022でさえ、「攻撃を連鎖させる世界では、このような小さな欠陥も、より大規模な攻撃手順の一部になり得るため、パッチを適用すべきだということを思い出させてくれる」。

関連記事:データ災害まであと数クリック:エンタープライズセキュリティの現状

ProxyNotShellは解消されず

注目すべきことに、今回の更新にはProxyNotShell向けのパッチが含まれていない。これは、先月ベトナムのセキュリティ企業GTSCが発見した、Microsoft Exchange Serverのゼロデイリモートコード実行脆弱性2件を指す。

Microsoftは、Exchange Serverのセキュリティ更新について詳しく説明したブログ記事でこの事実を強調し、「2022年10月のSUには、2022年9月29日に公表されたゼロデイ脆弱性(修正は含まれていない、CVE-2022-41040およびCVE-2022-41082)。これらの脆弱性への緩和策を適用するには、こちらのブログ記事を参照してほしい。CVE-2022-41040およびCVE-2022-41082については、準備が整い次第、更新プログラムをリリースする」と記している。

Qualysのセキュリティ研究者Ankit Malhotra氏は、Microsoftは「不完全なパッチのリリースを急ぎたくないため、細心の注意を払っている可能性が高い。Microsoftは、推奨されたURL書き換えによる緩和策が複数回回避されたため、CVE-2022-41040の緩和策を改訂する必要がこれまでに何度も生じている点にも留意すべきだ」と述べた。

Malhotra氏は、Exchange Serverは2つの主な理由から特に魅力的な標的であるため、ProxyNotShellの悪用が増加する可能性が高いと述べた。「第一に、Exchangeはメールサーバーなので、インターネットに直接接続されていなければならない。インターネットに直接接続されていることで、世界中のどこからでもアクセス可能な攻撃対象領域が生まれ、攻撃を受けるリスクが大幅に高まる。第二に、Exchangeは事業に不可欠な機能だ。組織は、事業に深刻な悪影響を及ぼさずにメールを単純に切断したり停止したりすることはできない」

こちらも参照:主要なセキュアメールゲートウェイソリューション

セキュリティ通知向けの新しいRSSフィード

Microsoftはまた、ユーザーがセキュリティ通知を常に把握できるよう、新しいRSSフィードを発表した。

Security Update Guideは、Microsoftが新たな脆弱性への緩和策を共有するため、月例パッチのサイクル外でも脆弱性情報を提供する情報源となる。

Microsoftは、ユーザーがメール通知を受け取る方法も変更した。

Advertisement

Active Directoryの変更

Microsoft Active DirectoryのシニアプログラムマネージャーであるCliff Fisher氏がTwitterで指摘したように、同社はActive Directory環境にも大幅な変更を加えた。これには、ブルートフォース攻撃を軽減するため、パスワードを一定回数間違えると管理者アカウントをロックアウトする機能などが含まれる。

新しいポリシーは、Local Computer Policy\Computer Configuration\Windows Settings\Security Settings\Account Policies\Account Lockout Policiesにある。Microsoftのベースライン推奨値は10/10/10で、10分以内に10回ログインに失敗するとアカウントがロックアウトされ、ロックアウト状態は10分間続くことを意味する。

パスワードのセキュリティを向上させるため、新しいマシンのローカル管理者アカウントのパスワードには、4種類の基本的な文字種(小文字、大文字、数字、記号)のうち少なくとも3種類を含めることも必要になる。ただし、より複雑でないパスワードを使用したい場合は、Local Computer Policy\Computer Configuration\Windows Settings\Security Settings\Account Policies\Password Policyで変更できる。

こちらも参照:主要なActive Directoryセキュリティツール

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。