Microsoftは2023年8月のPatch Tuesdayで74件の脆弱性に対処し、そのうち6件は緊急とされた。同社はMicrosoft Officeの脆弱性に対処する勧告も2件発表した。そのうち1件は先月のアップデートで公表されたものの未修正だった。
6件の緊急の脆弱性は、リリースノートで次のように説明されている。
- CVE-2023-29328とCVE-2023-29330:Microsoft Teamsに存在するリモートコード実行の脆弱性2件。CVSSスコアは8.8
- CVE-2023-35385、CVE-2023-36910、およびCVE-2023-36911:Windowsのメッセージキューサービスに存在するリモートコード実行の脆弱性3件。CVSSスコアは9.8
- CVE-2023-36895:Microsoft Outlookに存在するリモートコード実行の脆弱性。CVSSスコアは7.8
2件の勧告のうち1件目、ADV230003は、先月パッチなしで公表された、現在悪用されているリモートコード実行の脆弱性に対処するものだ。最新のOfficeとWindowsの更新プログラムをインストールすれば、「Windows Searchのセキュリティ機能バイパスの脆弱性(CVE-2023-36884)につながる攻撃チェーンを阻止できる」と同社は説明している。
2件目の勧告、ADV230004は、メモリ整合性との互換性問題を確認するMemory Integrity Readiness Scan Tool(hvciscan_amd64.exeおよびhvciscan_arm64.exe)の問題に対処するものだ。Microsoftは「元のバージョンは、モジュールのリソース情報を含むRSRCセクションなしで公開されていた。新しいバージョンではこの問題に対処している」と説明している。
Microsoft TeamsとOutlookの緊急の脆弱性
Microsoft Teamsの2件の緊急の脆弱性は、攻撃の複雑性が低く、攻撃ベクトルの性質から特に注目される。Microsoftは「攻撃者は、被害者をTeams会議に参加するよう仕向ける必要がある。これにより、被害者ユーザーのコンテキストでリモートコードを実行できる。攻撃者がこの脆弱性の悪用を試みるのに権限は必要ない」と説明している。
Rapid7のソフトウェアエンジニア、Adam Barnett氏はブログ記事で、「Teamsは組織内だけでなく、組織外とのコラボレーションにも広く使われている。そこでは、参加者が知らない第三者をある程度信頼する必要があるプレセールスの電話、スコーピングの電話、業界団体の電話などが行われる。このため、今回の脆弱性は確実に、直ちに修正対応を行うべきものだ」と記している。
Barnett氏は、Outlookの緊急の脆弱性については脅威が小さいと付け加えた。同氏は「Patch Tuesdayを追っている人なら、この種のエクスプロイトが、攻撃がローカルで行われることから、攻撃者がリモートであっても、任意コード実行(ACE)と呼ばれることがあるというMicrosoftの説明をよく知っているだろう。攻撃対象の資産上で悪意のある文書を開くというものだ。公に知られた開示はなく、実際の環境での悪用も確認されておらず、Microsoftも悪用の可能性は低いと評価している。今回が、パッチを適用して忘れてよいケースであることを願いたい」と記している。
関連記事:リモートワーカーの安全なアクセス:RDP、VPN、VDI
メッセージキュー、.Net、Visual Studioの脆弱性
Windowsのメッセージキューサービスに存在する3件の緊急の脆弱性について、Cisco TalosのJonathan Munshaw氏とVanja Svajcer氏は、エクスプロイトを機能させるにはメッセージキューを手動で有効にする必要があり、比較的容易に緩和できると指摘した。両氏は「デバイス上で『Message Queuing』という名前のサービスが実行されているか、またマシンでポート1801が待ち受け状態になっているかを確認すれば、ユーザーは脆弱性の有無を確認できる」と記している。
Ivantiの製品管理担当バイスプレジデント、Chris Goettl氏はブログ記事で、CVE-2023-38180にも注目している。これは.NETとVisual Studioに存在するサービス拒否の脆弱性で、深刻度の評価は低いものの、現在悪用されている。Goettl氏は「CVEの評価はImportantにとどまり、CVSS v3.1スコアも7.5だが、リスクベースのアプローチを取るなら、今月はより優先度の高い問題として扱うべきだ」と記している。





