Microsoftは2023年最初のパッチチューズデーで、先月の2倍以上の脆弱性に対処した。その中にはゼロデイ脆弱性1件が積極的に悪用されているほか、重大な脆弱性11件も含まれる。
ゼロデイ脆弱性CVE-2023-21674は、CVSSスコア8.8のWindows Advanced Local Procedure Call(ALPC)権限昇格の脆弱性だ。Avastの研究者によって発見されたこの脆弱性により、攻撃者はシステム権限を取得できる可能性がある。
Trend MicroのZero Day Initiativeで脅威認識部門の責任者を務めるDustin Childs氏は、ブログ記事で、「この種のバグは、マルウェアやランサムウェアを配布するために悪用されることが多い。Avastの研究者からMicrosoftに報告されたことを考えると、今回もその可能性が高い」と指摘した。
ExchangeとSharePointの重大な脆弱性
Qualysで脆弱性・脅威リサーチ部門のマネージャーを務めるSaeed Abbasi氏も、Microsoft SharePoint ServerとExchange Serverに存在する2件の重大な脆弱性を取り上げた。
「SharePointとExchangeはいずれも、多くの組織が共同作業や日々の業務に利用する重要なツールだ。そのため、攻撃者にとってこれらの脆弱性は非常に魅力的に映る」と、Abbasi氏はメールで述べた。
1つ目はMicrosoft Exchange Serverの権限昇格の脆弱性で、識別子はCVE-2023-21763とCVE-2023-21764であり、攻撃者がシステム権限を取得できる可能性がある。
2つ目のCVE-2023-21743はMicrosoft SharePoint Serverに影響する。Abbasi氏によると、認証を必要としないリモートの攻撃者は、「この脆弱性を悪用してSharePointサーバーへの匿名接続を確立し、セキュリティ対策を回避できる」という。
「『パッチを適用すればいいだけだ!』と声高に叫ぶ人々は、現実の世界でエンタープライズ環境に実際にパッチを適用しなければならなかったことがないと分かる」
—Dustin Childs、Trend Micro
このケースでは、システム管理者は自分たちを守るためにもう一段階の対応が必要だとChilds氏は指摘した。同氏は、「このバグを完全に解決するには、このアップデートに含まれているSharePointのアップグレードアクションも実行する必要がある。実行方法の詳細は速報に記載されている」と記している。
「このような状況があるからこそ、『パッチを適用すればいいだけだ!』と声高に叫ぶ人々は、現実の世界でエンタープライズ環境に実際にパッチを適用しなければならなかったことがないと分かる」とChilds氏は付け加えた。
関連記事:脆弱性対策の答えはマネージドサービスとしてのパッチ管理か?
その他の主な脆弱性
最近のブログ記事で、Action1で脆弱性・脅威リサーチ担当バイスプレジデントを務めるMike Walters氏は、CVE-2023-21726を取り上げた。これはCVSSスコア7.8のWindows Credential Managerの脆弱性で、Microsoftは実環境で悪用される可能性が高いとしている。Walters氏は、「複雑度が低く、ローカルベクトルを使用し、低い権限しか必要とせず、ユーザーの操作も必要ない」と記している。
もう1つの脆弱性であるCVE-2023-21549はWindows SMB Witness Serviceに存在し、CVSSスコア8.8の権限昇格の脆弱性だ。Walters氏は、「この脆弱性を悪用するには、攻撃者はSMB Witnessサービスを実行しているRPCホストに対してRemote Procedure Call(RPC)呼び出しを実行する、細工した悪意のあるスクリプトを実行できる」と記している。
Walters氏はまた、Windowsカーネルの9件の脆弱性にもパッチが適用されたと指摘した。その内訳は権限昇格の脆弱性8件と情報漏えいの脆弱性1件だ。同氏は、「Windows 7以降のあらゆるWindows OSを実行するすべてのデバイスに影響するため、これらの脆弱性がもたらす潜在的なリスクは高い」と記している。
次の記事:MITRE ResilienCyCon:侵害は避けられない、だから備えよ





