Microsoftのパッチチューズデー、Wordとストリーミングサービスのゼロデイに対応

Microsoftの2023年9月のパッチチューズデーでは、59件の脆弱性に対応した。このうち5件は重大、2件は現在実際に悪用されている。現在悪用されている2件は、CVSSスコア6.2のMicrosoft Wordにおける情報漏えいの脆弱性CVE-2023-36761と、CVSSスコア7.8で攻撃者にシステム権限を与える可能性があるMicrosoft Streaming Serviceの権限昇格の脆弱性CVE-2023-36802だ。 […]

執筆者
Jeff Goldman
Jeff Goldman
Sep 13, 2023
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Microsoftの2023年9月のパッチチューズデーでは、59件の脆弱性に対応した。このうち5件は重大と評価され、2件は現在実際に悪用されている。

現在悪用されている2件の脆弱性は、CVE-2023-36761で、Microsoft Wordにおける情報漏えいの脆弱性(CVSSスコア6.2)と、CVE-2023-36802で、Microsoft Streaming Serviceにおける権限昇格の脆弱性(CVSSスコア7.8)だ。これにより攻撃者はシステム権限を取得できる可能性がある。

Immersive Labsの主任サイバーセキュリティエンジニア、Natalie Silva氏は、eSecurity Planetに対し、特にWordの脆弱性は高いリスクをもたらすと語り、プレビューペインが潜在的な攻撃ベクトルになると指摘した。

「攻撃者は、悪意のあるコードを含む文書やファイルを特別に細工したり、プレビューペインが使用するソフトウェアのレンダリングエンジンの脆弱性を悪用したりできる」とSilva氏は述べた。「ユーザーがプレビューペインでそのような文書をプレビューまたは開くと、悪意のあるコードが実行され、システムが侵害される可能性がある」

この脆弱性を悪用すると、Net-NTLMv2ハッシュが漏えいする可能性もあると同氏は付け加えた。「Net-NTLMv2ハッシュはWindows環境での認証に使用されるため、漏えいすると、リレー攻撃やオフラインでのクラックによるユーザー認証情報の復元を通じて、攻撃者が機密情報やシステムに不正アクセスできるようになる可能性がある」

5件の重大な脆弱性

5件の重大な脆弱性は次のとおり。

  • CVE-2023-29332は、Microsoft Azure Kubernetesにおける権限昇格の脆弱性(CVSSスコア7.5)
  • CVE-2023-36792、CVE-2023-36793、およびCVE-2023-36796は、Microsoft Visual Studioにおけるリモートコード実行の脆弱性3件(CVSSスコア7.8)
  • CVE-2023-38148は、インターネット接続の共有(ICS)におけるリモートコード実行の脆弱性(CVSSスコア8.8)

Action1の脆弱性・脅威リサーチ担当バイスプレジデント、Mike Walters氏は、ブログ記事で、CVE-2023-38148は攻撃の複雑さが低く、権限もユーザーの操作も必要としないため特に脅威に見えるものの、攻撃者と同じネットワークセグメント上のシステムしか標的にできないと指摘した。

「WANなどのネットワーク境界を越えることはできず、同じネットワークスイッチまたは仮想ネットワークに接続されたシステムに限定される」と同氏は記した。

この脆弱性を悪用するには、「権限のない攻撃者が特別に細工したネットワークパケットをICSサービスに送信し、その結果、標的システム上で任意のコードを実行できるようになる」とWalters氏は述べた。

「Microsoftはこの脆弱性が現在実際に悪用されていることをまだ確認していないが、その可能性は非常に高いと考えている」と同氏は付け加えた。「したがって、潜在的なリスクを軽減するため、提供されたセキュリティ更新プログラムを速やかに適用することを強く推奨する」

主要なパッチおよび脆弱性管理製品をご覧ください。

Visual StudioとAzure Kubernetesの脆弱性

CiscoのJonathan Munshaw氏は、ブログ記事で、ユーザーが特別に細工されたファイルを開くと引き起こされるVisual Studioの3件の脆弱性は注目に値すると記した。Lazarus Groupのハッカーがどうやらその手法を使ってソーシャルメディア上のセキュリティ開発者や研究者を標的にしているためだ。

Immersive Labsのサイバーセキュリティエンジニア、Nikolas Cemerkic氏は、eSecurity Planetに対し、Microsoft Azure Kubernetesの脆弱性により、攻撃者がクラスター管理者権限を取得し、サービスを侵害または妨害できる可能性があると語った。

「PCIなどの厳格な規制遵守要件に従う必要があるクラスター内のアプリケーションは、これによってコンプライアンス違反になる可能性がある点に注意が必要だ」とCemerkic氏は述べた。「その結果、法的な影響や評判の低下につながる可能性がある」

「Kubernetes Serviceを更新することはこの脆弱性を修正するうえで重要なステップだが、堅牢なセキュリティ対策を導入し、不審な活動を監視することも不可欠だ」と同氏は付け加えた。「さらに、潜在的な影響を最小限に抑えるため、セキュリティ侵害を迅速に検知し、軽減できるインシデント対応計画を整備しておくことも重要だ」

Advertisement

次に読む:コンテナセキュリティのベストプラクティスとヒント8選

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。