Microsoftが2023年7月に実施したパッチチューズデーでは、9件の緊急の脆弱性に対処し、そのうち5件は実際に悪用されている。特に、この5件のうち1件は現時点でも未修正だ。
「パッチチューズデーの中には、軽微なバグや機能上の問題の修正に重点を置くものもありますが、今回のパッチはほぼ全面的にセキュリティ関連の問題に焦点を当てています」と、Cloud Rangeのテクノロジー担当副社長Tom Marsland氏はメールで述べた。「脆弱なマシンには直ちに適用すべきです」
2023年7月の修正には、130件の脆弱性に対する更新が含まれており、先月の合計78件から大幅に増加した。詳細は以下のとおりだ。
次の主要なパッチ管理ツールを参照
アドバイザリーで対処された悪意のあるドライバー
Microsoftはアドバイザリーも2件公開した。1件目のADV230001は、MicrosoftのWindows Hardware Developer Program(MWHDP)によって認証されたドライバーが、侵害されたシステムで管理者権限を取得した攻撃者によって悪用されていると警告している。この問題は、Sophosの研究者によって2月9日に初めて発見された。
「Microsoftは調査を完了し、この活動は複数の開発者プログラムアカウントの悪用に限定されており、Microsoftアカウントの侵害は確認されていないと判断しました」とMicrosoftは述べた。「当社はパートナーの販売者アカウントを停止し、報告されたすべての悪意のあるドライバーに対するブロック検知を実装して、お客様をこの脅威から保護できるようにしました」
SophosLabsの主任研究員Andrew Brandt氏は、ブログ記事で、このアドバイザリーは、Microsoftなどがデジタル署名した、2021年4月にまでさかのぼる100件を超える悪意のあるドライバーをSophosが調査で発見したことを受けて公開されたと報告した。
2件目のアドバイザリーであるADV230002は、Trend Microが3月に、Trend Micro Endpoint Encryption Full Disk Encryptionに存在するセキュアブート・バイパスの脆弱性、CVE-2023-28005向けのパッチをリリースしたことを指摘している。「その後、MicrosoftはDBX(UEFIセキュアブート禁止署名データベース)の拒否リストを使って脆弱なUEFIモジュールをブロックするため、Windowsの7月のセキュリティ更新プログラムをリリースしました」とMicrosoftは述べた。
実際に悪用されている脆弱性
Microsoftは、実際に悪用されている5件の脆弱性を特定した。
- CVE-2023-32046:CVSSスコア7.8の、Windows MSHTMLにおける権限昇格の脆弱性
- CVE-2023-32049:CVSSスコア8.8の、Windows SmartScreenにおけるセキュリティ機能バイパスの脆弱性
- CVE-2023-36874:CVSSスコア7.8の、Windows Error Reporting Serviceにおける権限昇格の脆弱性
- CVE-2023-36884:CVSSスコア8.3の、OfficeおよびWindows HTMLにおけるリモートコード実行の脆弱性
- CVE-2023-35311:CVSSスコア8.8の、Microsoft Outlookにおけるセキュリティ機能バイパスの脆弱性
Ivantiのセキュリティ製品担当副社長Chris Goettl氏はメールで、CVE-2023-32046はメールやWebベースの攻撃など、さまざまな方法で悪用される可能性があると述べた。「悪用された場合、攻撃者は影響を受けるアプリケーションを実行しているユーザーの権限を取得するため、最小権限で実行すれば、この脆弱性の影響を軽減し、攻撃者が標的システムを完全に掌握するには追加の手順が必要になる」と同氏は記した。
Action1の脆弱性・脅威研究担当副社長Mike Walters氏は、ブログ記事で、CVE-2023-35311はユーザーの操作を必要とするものの、昇格された権限は必要ないと指摘した。「この脆弱性はMicrosoft Outlookのセキュリティ機能のバイパスを可能にするだけで、リモートコード実行や権限昇格を可能にするものではない点に注意が必要です」と同氏は記した。「そのため、攻撃者は包括的な攻撃を行うため、これを他のエクスプロイトと組み合わせる可能性が高いでしょう」
Walters氏によると、CVE-2023-36874は、複雑度が低く、昇格された権限やユーザーの操作を必要とせずに、ローカルで悪用できる。「この脆弱性を悪用するには、攻撃者は他のエクスプロイトや窃取した認証情報を使ってシステムにアクセスする必要があります」と同氏は記した。「侵害されたユーザーアカウントには、コンピューター上にフォルダーやパフォーマンス追跡を作成する権限が必要ですが、これは通常、デフォルトで一般ユーザーにも付与されています」
未修正のRomComによるOfficeエクスプロイト
異例の対応として、CVE-2023-36884は、利用可能なパッチがまだない状態で発表された。
「Microsoftは、WindowsおよびOffice製品に影響を及ぼす一連のリモートコード実行の脆弱性に関する報告を調査しています」とMicrosoftは述べた。「Microsoftは、特別に細工されたMicrosoft Office文書を使ってこれらの脆弱性を悪用しようとする標的型攻撃を把握しています」
「この調査の完了後、Microsoftはお客様の保護に向けて適切な措置を講じます」と同社は付け加えた。「お客様のニーズに応じて、月例リリースプロセスを通じたセキュリティ更新プログラムの提供や、定例外のセキュリティ更新プログラムの提供が含まれる可能性があります」
Microsoftの別のブログ記事は、CVE-2023-36884を、Storm-0978またはRomComと呼ばれるロシアのハッカー集団によるフィッシングキャンペーンと関連付けている。同グループは「ウクライナ世界会議に関連する誘い文句を使い」、欧州と北米の「防衛および政府機関を標的にしている」。このキャンペーンは2023年6月に初めて検知された。
Microsoft Defender for Office 365は、CVE-2023-36884の悪用を狙って作成された添付ファイルからユーザーを保護する。Microsoftは、こうした保護機能を利用できない組織は、悪用を回避するためにレジストリキーFEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATIONを設定できると述べた。
「これらのレジストリ設定によってこの問題の悪用を軽減できますが、これらのアプリケーションに関連する特定の利用ケースでは通常の機能に影響する可能性がある点に注意してください」と同社は付け加えた。
Rapid7の主任ソフトウェアエンジニアAdam Barnett氏はeSecurity Planetに対し、パッチは来月のパッチチューズデーの一環として発行される可能性があるものの、管理者はそれより早い修正が行われる可能性にも注意すべきだと述べた。
「Microsoft Officeはほぼどこでも導入されており、この脅威アクターは波紋を広げています。管理者は、CVE-2023-26884向けの定例外のセキュリティ更新プログラムに備えるべきです」とBarnett氏は述べた。
リモートデスクトップの脆弱性
Cyoloのリサーチ責任者Dor Dali氏は、CVE-2023-35332に注目した。これは、CVSSスコア6.8の、Windows Remote Desktop Protocolにおけるセキュリティ機能バイパスの脆弱性だ。この問題は、RDP GatewayがDatagram Transport Layer Security(DTLS)バージョン1.0の使用を強制していることに関連している。DTLS 1.0は既知の欠陥を理由に、2021年3月以降非推奨となっている。
「この脆弱性は重大なセキュリティリスクをもたらすだけでなく、コンプライアンス上の重大な問題にもなります」とDali氏はメールで述べた。「DTLS 1.0のような非推奨かつ旧式のセキュリティプロトコルを使用すると、SOC2、FEDRAMP、PCI、HIPAAなど、業界標準や規制への不適合につながる可能性があります」
Microsoftの更新プログラムを適用できない場合、Dali氏はRDP GatewayでUDPサポートを単純に無効化することを推奨している。「これによりUDP経由のセカンダリーチャネルの確立を防ぎ、非推奨のDTLS 1.0の使用を排除して、脆弱性を軽減できます。パフォーマンスに影響する可能性はありますが、サーバーを更新できるまでセキュリティとコンプライアンスを確保するために必要な措置です」と同氏は述べた。





