2023年10月のパッチチューズデー、ゼロデイ脆弱性3件に対応

Microsoftの2023年10月のパッチチューズデーでは、ゼロデイ脆弱性3件を含む103件のCVEに対応した。今回のパッチチューズデーの概要を確認しよう。

執筆者
Jeff Goldman
Jeff Goldman
Oct 11, 2023
6 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Microsoftの2023年10月のパッチチューズデーでは、WordPad、Skype、そしてHTTP/2の「Rapid Reset」DDoS脆弱性に影響するゼロデイ脆弱性3件を含む、合計103件のCVEに対応した。

脆弱性のうち、最も深刻度が高いのはCVE-2023-35349で、Microsoft Message Queuing(MSMQ)サービスにおける、CVSSスコア9.8の緊急度の高いリモートコード実行脆弱性だ。

Immersive Labsの主任セキュリティエンジニア、Rob Reeves氏はeSecurity Planetに対し、この攻撃ではシステム上でコードを実行するための認証情報や認証が必要ないと説明した。ただし同氏は、「MSMQサービスでは過去に重大な脆弱性が数多く発生していることを考えると、企業環境でこのサービスをインターネット上に公開するのは異例と考えられる。そのため、攻撃でこの脆弱性を悪用するには、攻撃者がまず標的ネットワークへのフィッシングに成功し、列挙の過程で脆弱なサービスを発見したと考えるのが妥当だ」と指摘した。

「この脆弱性を緩和するには、可能な限りファイアウォールでTCPポート1801を信頼できない接続から保護する必要がある。同時に、問題を完全に修正するため、該当するパッチを適用すべきだ」とReeves氏は付け加えた。

ゼロデイ脆弱性:HTTP/2、WordPad、Skype

Microsoftが対処したゼロデイ脆弱性は次のとおりだ。

  • CVE-2023-36563、Microsoft WordPadにおける情報漏えい脆弱性で、CVSSスコアは6.5
  • CVE-2023-41763、Skype for Businessにおける権限昇格脆弱性で、CVSSスコアは5.3
  • CVE-2023-44487、推奨される回避策が提示されたHTTP/2のRapid Reset攻撃

HTTP/2の脆弱性により過去最大規模のDDoS攻撃が発生

HTTP/2プロトコルの脆弱性は、パッチチューズデーの一覧が公開される前から大きく報じられていた。Google、AWS、Cloudflareは共同で、この脆弱性がほぼすべてのWebサーバーに影響し、記録を塗り替えるDDoS攻撃を引き起こしたと発表した。

Immersive Labsのリードサイバーセキュリティエンジニア、Natalie Silva氏はeSecurity Planetに対し、HTTP/2攻撃はプロトコルの弱点を悪用するものだと説明した。同氏は、「この攻撃手法はHTTP/2のストリームキャンセル機能を悪用し、リクエストを継続的に送信してはキャンセルすることで標的のサーバーやアプリケーションに過大な負荷をかけ、サービス拒否(DoS)状態を引き起こす」と述べた。

「顧客への影響は深刻になり得る。影響を受けたWebサーバーに依存する企業では、長時間の停止やサービスへのアクセス不能、潜在的な金銭的損失につながる可能性があるためだ」とSilva氏は付け加えた。「この脆弱性を緩和し、こうした攻撃から身を守るには、組織がWebサーバーベンダーから提供される最新のパッチとアップデートを適用することが極めて重要だ」

CVEレコードには、Webサーバーベンダーやオープンソースプロジェクトがこの脆弱性向けに提供している緩和策とパッチへのリンクが掲載されている。

関連記事:

Advertisement

WordPadの脆弱性によりNTLMハッシュが漏えいする可能性

NTLMハッシュが漏えいする可能性のあるMicrosoft WordPadの脆弱性を悪用するには、攻撃者がシステムにログインし、特別に細工したアプリケーションを実行するか、ローカルユーザーをだまして悪意のあるファイルを開かせる必要がある。

Ivantiのセキュリティ製品担当バイスプレジデント、Chris Goettl氏は、CVSSスコアは比較的低い6.5だが、「概念実証コードが公開されており、実環境で悪用が検出されている。このCVEは、悪用のリスクがあるため、重要(Important)よりも高い深刻度として扱うべきだ」と指摘した。

Rapid7のリードソフトウェアエンジニア、Adam Barnett氏は指摘した。「Microsoftが先月、WordPadは今後更新されず、将来のWindowsのバージョンで削除されると発表したことと、今回の対応には何らかの因果関係があるのかもしれないし、ないのかもしれない。ただし、具体的な時期はまだ示されていない。予想どおり、MicrosoftはWordPadの代替としてWordを推奨している」と述べた。

Skype for Businessの脆弱性によりIPアドレスやポートが露出する可能性

Skype for Businessの脆弱性についてMicrosoftは、「攻撃者は、特別に細工したネットワーク呼び出しを標的のSkype for Businessサーバーに送信できる。これにより、任意のアドレス宛てに行われたHTTPリクエストの解析が引き起こされる可能性がある。その結果、IPアドレス、ポート番号、またはその両方が攻撃者に開示される可能性がある」と説明した。

同社によると、露出した情報によっては、攻撃者が内部ネットワークにアクセスできる可能性がある。IvantiのGoettl氏は、WordPadの脆弱性と同様に、悪用のリスクがあるため、このCVEも評価より高い深刻度として扱うべきだと指摘した。

主要なパッチおよび脆弱性管理製品を参照。

重大なレイヤー2トンネリング脆弱性9件

レイヤー2トンネリングプロトコルで、CVSSスコアがいずれも8.1の重大なリモートコード実行脆弱性9件が特定された:CVE-2023-38166、CVE-2023-41765、CVE-2023-41767、CVE-2023-41768、CVE-2023-41769、CVE-2023-41770、CVE-2023-41771、CVE-2023-41773、およびCVE-2023-41774。

Action1の社長兼共同創業者、Mike Walters氏は、9件すべての脆弱性について指摘し、「ネットワークベースの攻撃ベクトルを持ち、悪用を成功させるには高い複雑性が必要だが、特別な権限は必要なく、ユーザーの操作も要求しない」と説明した。

「これらの脆弱性を悪用するには、攻撃者は競合状態を克服しなければならない」とWalters氏は付け加えた。「認証されていない攻撃者は、細工したプロトコルメッセージをルーティングとリモートアクセスサービス(RRAS)サーバーに送信することでこれを実現し、標的のRRASサーバーコンピューター上でリモートコード実行(RCE)に至る可能性がある」

Immersive Labsの脅威リサーチ担当シニアディレクター、Kev Breen氏は、CVE-2023-36778についても強調した。これはMicrosoft Exchange Serverのリモートコード実行脆弱性で、「悪用される可能性が高い」と評価されており、CVSSスコアは8.0だ。

「パッチの説明によると、攻撃者は認証済みで、ネットワーク内にいる必要がある。つまり攻撃者は、すでにネットワーク上のホストへのアクセスを獲得していなければならない」とBreen氏は述べた。「これは通常、ソーシャルエンジニアリング攻撃でスピアフィッシングを行い、まずホストへの初期アクセスを得てから、ほかの内部の脆弱な標的を探すことで実現される。Exchange Serverにインターネット向けの認証がないからといって、保護されているとは限らない」

Advertisement

Server 2012、Windows 11 21H2がサポート終了

IvantiのGoettl氏は、このパッチチューズデーにはWindows 11 21H2およびMicrosoft Server 2012/2012 R2向けの最終アップデートが含まれることも指摘した。同氏は、「サポート終了(EOL)ソフトウェアは組織にリスクをもたらす。今後、これらのOSバージョン向けに公開アップデートは提供されない。Windows 11ユーザーにとっては、新しいWindows 11ブランドへアップグレードすることを意味する。Server 2012/2012 R2については、ESUに加入するか、より新しいサーバーエディションへ移行することを強く推奨する」と述べた。

次に読む:

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。