Microsoftの2022年11月のパッチチューズデーには、約40種類の製品、機能、役割に影響する60件を超える脆弱性の修正が含まれており、CVE-2022-41040とCVE-2022-41082、先月公表されたProxyNotShellの脆弱性へのパッチも含まれる。
「ProxyNotShellが標的型攻撃で少なくとも10の大規模組織に対して脆弱性を積極的に悪用していたとMicrosoft自身が認めていたにもかかわらず、同社がパッチを提供するまでに2カ月以上かかった」と、Action1で脆弱性・脅威研究担当バイスプレジデントを務めるMike Walters氏はメールで述べた。
「この期間中、Microsoftはいくつかの緩和策を提示し、激しい批判を受けて内容を改訂した」とWalters氏は付け加えた。「しかし、改訂後の対策でさえ万能ではないため、公式パッチが利用可能になったことは朗報だ。速やかにインストールすることを強く推奨する」
これらの脆弱性に対して以前に適用した緩和策について、Microsoft Exchange Teamは次のように勧告した。「緩和策は、特定の脆弱性に対する実際のコード修正ではありません。CVE-2022-41040およびCVE-2022-41082に対処するため、Exchangeサーバーに2022年11月版(またはそれ以降)のSUをインストールしてください」
関連記事:脆弱性への答えは、サービスとしてのパッチ管理なのか?
ほかの脅威にもパッチを適用
そのほかにも、現在実際に悪用されている脆弱性に対処するパッチがいくつかある。
その一つがCVE-2022-41128で、JScript9スクリプト言語に影響するCVSSスコア8.8のリモートコード実行脆弱性だ。「複雑度は低く、ネットワーク経由で攻撃でき、利用に権限も必要ないが、ユーザーの操作は必要だ。例えば、フィッシングメールで被害者をだまして悪意のあるサーバー共有やウェブサイトにアクセスさせるといった手法が使われる」とWalters氏は述べた。
Walter氏は、アップデートのインストールに加え、この脆弱性を全ユーザーを訓練し、フィッシング攻撃の識別と報告を徹底するよう促すものだと指摘した。
Syxsenseの創業者兼CEOであるAshley Leonard氏はメールで、別の脆弱性CVE-2022-41091は、悪用手順がオンラインで公開されていることから注目に値すると述べた。「攻撃者は、Mark of the Web(MOTW)の防御を回避する悪意のあるファイルを作成できる。その結果、MOTWのタグ付けに依存するMicrosoft Officeの保護ビューなど、セキュリティ機能の完全性や可用性が限定的に失われる可能性がある」とLeonard氏は述べた。
Automoxの研究者Gina Geisel氏は、CVE-2022-41125も積極的に悪用されていると指摘した。これはWindows CNG Key Isolation Serviceの権限昇格脆弱性であり、「影響を受けるWindows 10および11(Windows 8.0、7.0、Server 2008、2012、2016、2019、2022、2022 Azureに加えて)も多数存在する。この脆弱性は業界をリードするWindowsのバージョンをさらすもので、広範な影響を及ぼす可能性がある」とブログ記事に記した。
Qualysで脆弱性・脅威研究担当ディレクターを務めるBharat Jogi氏は、CVE-2022-41073にも注目した。これはWindows Print Spoolerの権限昇格脆弱性で、こちらも実際に悪用されている。「Print Spoolerは決してゼロデイとは無縁ではなく、長年にわたって多数の脆弱性が確認されてきた。その一つは、高度に洗練された国家主体によるStuxnet攻撃で利用された」と同氏は述べた。
脆弱性が生まれやすい時期
ProxyNotShellのような重大な脆弱性には直ちにパッチを適用することが常に重要だが、Jogi氏は、今こそパッチ適用を重視すべき理由がもう一つあると指摘した。それは、近づく休暇シーズンだ。
「休暇シーズンが近づく中、セキュリティチームは厳戒態勢を敷き、警戒を一段と強めなければならない。攻撃者は通常、この時期に活動を活発化させるためだ(例えば、Log4j、SolarWindsなど)」とJogi氏は述べた。「悪意ある攻撃者が、公表されたゼロデイや、組織がパッチを適用しないまま放置している脆弱性を利用しようとする可能性は高い」
関連記事:主要なパッチ管理製品





