Microsoftの2023年9月のパッチチューズデーでは、59件の脆弱性に対応した。このうち5件は重大と評価され、2件は現在実際に悪用されている。
現在悪用されている2件の脆弱性は、CVE-2023-36761で、Microsoft Wordにおける情報漏えいの脆弱性(CVSSスコア6.2)と、CVE-2023-36802で、Microsoft Streaming Serviceにおける権限昇格の脆弱性(CVSSスコア7.8)だ。これにより攻撃者はシステム権限を取得できる可能性がある。
Immersive Labsの主任サイバーセキュリティエンジニア、Natalie Silva氏は、eSecurity Planetに対し、特にWordの脆弱性は高いリスクをもたらすと語り、プレビューペインが潜在的な攻撃ベクトルになると指摘した。
「攻撃者は、悪意のあるコードを含む文書やファイルを特別に細工したり、プレビューペインが使用するソフトウェアのレンダリングエンジンの脆弱性を悪用したりできる」とSilva氏は述べた。「ユーザーがプレビューペインでそのような文書をプレビューまたは開くと、悪意のあるコードが実行され、システムが侵害される可能性がある」
この脆弱性を悪用すると、Net-NTLMv2ハッシュが漏えいする可能性もあると同氏は付け加えた。「Net-NTLMv2ハッシュはWindows環境での認証に使用されるため、漏えいすると、リレー攻撃やオフラインでのクラックによるユーザー認証情報の復元を通じて、攻撃者が機密情報やシステムに不正アクセスできるようになる可能性がある」
5件の重大な脆弱性
5件の重大な脆弱性は次のとおり。
- CVE-2023-29332は、Microsoft Azure Kubernetesにおける権限昇格の脆弱性(CVSSスコア7.5)
- CVE-2023-36792、CVE-2023-36793、およびCVE-2023-36796は、Microsoft Visual Studioにおけるリモートコード実行の脆弱性3件(CVSSスコア7.8)
- CVE-2023-38148は、インターネット接続の共有(ICS)におけるリモートコード実行の脆弱性(CVSSスコア8.8)
Action1の脆弱性・脅威リサーチ担当バイスプレジデント、Mike Walters氏は、ブログ記事で、CVE-2023-38148は攻撃の複雑さが低く、権限もユーザーの操作も必要としないため特に脅威に見えるものの、攻撃者と同じネットワークセグメント上のシステムしか標的にできないと指摘した。
「WANなどのネットワーク境界を越えることはできず、同じネットワークスイッチまたは仮想ネットワークに接続されたシステムに限定される」と同氏は記した。
この脆弱性を悪用するには、「権限のない攻撃者が特別に細工したネットワークパケットをICSサービスに送信し、その結果、標的システム上で任意のコードを実行できるようになる」とWalters氏は述べた。
「Microsoftはこの脆弱性が現在実際に悪用されていることをまだ確認していないが、その可能性は非常に高いと考えている」と同氏は付け加えた。「したがって、潜在的なリスクを軽減するため、提供されたセキュリティ更新プログラムを速やかに適用することを強く推奨する」
Visual StudioとAzure Kubernetesの脆弱性
CiscoのJonathan Munshaw氏は、ブログ記事で、ユーザーが特別に細工されたファイルを開くと引き起こされるVisual Studioの3件の脆弱性は注目に値すると記した。Lazarus Groupのハッカーがどうやらその手法を使ってソーシャルメディア上のセキュリティ開発者や研究者を標的にしているためだ。
Immersive Labsのサイバーセキュリティエンジニア、Nikolas Cemerkic氏は、eSecurity Planetに対し、Microsoft Azure Kubernetesの脆弱性により、攻撃者がクラスター管理者権限を取得し、サービスを侵害または妨害できる可能性があると語った。
「PCIなどの厳格な規制遵守要件に従う必要があるクラスター内のアプリケーションは、これによってコンプライアンス違反になる可能性がある点に注意が必要だ」とCemerkic氏は述べた。「その結果、法的な影響や評判の低下につながる可能性がある」
「Kubernetes Serviceを更新することはこの脆弱性を修正するうえで重要なステップだが、堅牢なセキュリティ対策を導入し、不審な活動を監視することも不可欠だ」と同氏は付け加えた。「さらに、潜在的な影響を最小限に抑えるため、セキュリティ侵害を迅速に検知し、軽減できるインシデント対応計画を整備しておくことも重要だ」





