ベンダーや研究者は今週、一般的なCisco IOS、Fortinet、Windows Serverの問題から、開発者(PyPI)、人工知能(Ray、NVIDIA)、産業用制御システム(Rockwell Automation)に影響する、より限定的な欠陥まで、幅広い脆弱性を公表した。大半の問題は迅速なパッチ適用やアップデートで修正できるが、未修正のものもいくつか残っており、攻撃の可能性を阻止するにはセキュリティスタックの大幅な変更が必要になる場合がある。
2024年3月22日
Windows Server向け緊急帯域外セキュリティアップデート
脆弱性(または攻撃)の種類:メモリリーク。
問題点:Microsoftが3月12日に公開したセキュリティパッチにより、サーバーのドメインコントローラー上で物理メモリと仮想メモリをすべて消費する、ローカルセキュリティ機関サブシステムサービス(LSASS)プロセスのメモリリークが発生した。オンプレミスまたはクラウドベースのActive DirectoryドメインコントローラーがKerberos認証要求を処理すると、メモリリークによってLSASSプロセスが応答を停止し、ドメインコントローラーが予期せず再起動する。
対策:Microsoftが公開した以下の緊急修正を適用する:
攻撃者がFortinet Enterprise Management ServerのSQLインジェクション脆弱性を積極的に悪用
脆弱性の種類: SQLインジェクション(SQLi)脆弱性。
問題点:SQLi脆弱性の1つであるCVE-2023-48788は、ユーザーの操作を必要としない、低い複雑度の攻撃でSYSTEM権限によるリモートコード実行(RCE)を可能にする。Horizon3は、FortinetのFortiClient Enterprise Management Server(EMS)を悪用するための分析と概念実証コードを公開した。
米サイバーセキュリティ・インフラセキュリティ庁(CISA)はこのエクスプロイトを脆弱性カタログに追加し、実際の環境で積極的に悪用されていることを示した。ShadowServerの最新統計によると、30万台を超える潜在的に脆弱なサーバーがインターネットに公開接続されている。
- FortiClient EMS 7.2:バージョン7.2.0~7.2.2を、バージョン7.2.3以降にアップグレードする
- FortiClient EMS 7.0:バージョン7.0.1~7.0.10を、バージョン7.0.11以降にアップグレードする
2024年3月25日
ハッカーがPython Package Indexのオープンソースライブラリを汚染
脆弱性(または攻撃)の種類:悪意のあるライブラリコード。
問題点:ハッカーは、開発者をだまして悪意のあるコードをプロジェクトに組み込ませるため、見た目が似た(いわゆるタイポスクワッティング)パッケージ名を使い、Python Package Index(PyPI)のオープンソースライブラリリポジトリに悪意のあるコードを埋め込んだ。Checkmarxは17万人を超える開発者が影響を受けたライブラリを使用しており、破損したコードを保有している可能性があると推定している。破損したコードは、Telegramのセッションデータ、ファイル、キーストローク、Instagramのセッショントークンなどの情報を窃取する。
3月28日、PyPIの管理者は一時的に停止した。追加の悪意あるアップロードを阻止するため、新規プロジェクトの作成と新規登録を停止した。Checkmarxは、PyPIリポジトリから検出・削除されたマルウェアパッケージの一覧を公開した。
対策:Checkmarxは侵害の痕跡と削除すべきライブラリを公開したが、開発者はさらに、ソフトウェア構成分析を実施し、悪意のあるライブラリやコードコンポーネントを特定するため、AppScanやInvictiなどのWebサイトおよびアプリケーション向け脆弱性スキャナーも適用すべきだ。
開発セキュリティと運用(DevSecOps)プロセスを保護するその他の方法については、最適なDevSecOpsツールを参照してほしい。
2024年3月26日
Appleのアップデート、任意コード実行の潜在的な脆弱性を修正
脆弱性の種類:任意コード実行(ACE)。
問題点:iOSおよびmacOSデバイスでフレームサイズの大きな動画をデコードすると、整数オーバーフローの脆弱性によって、メモリへの境界外書き込みが発生する可能性がある。Google Project Zeroの研究者Nick Gallowayは、このバグを報告した。この脆弱性はCVE-2024-1580として追跡され、攻撃者によるACEに悪用される可能性がある。
対策:Apple製品の多くはアップデートを自動的にダウンロードするが、ユーザーがアップデートを適用していることを確認する:
- iOSおよびiPadOS:バージョン17.4.1または16.7.7
- visionOS:バージョン1.1.1
- macOS:Sonoma 14.4.1またはVentura 13.6.6
- Safari:macOS MontereyおよびmacOS Ventura向けバージョン17.4.1
論争のある脆弱性を通じてオープンソースAIフレームワークが攻撃を受ける
脆弱性の種類:任意コード実行(ACE)。
問題点:Amazon、LinkedIn、Netflixなど多くの組織が、巨大なサーバークラスター上でChatGPTをトレーニングするためにAIフレームワークのRayを利用している。Anyscaleが開発したRayでは、誰でも認証なしのHTTPリクエストをダッシュボードに送信できる。Anyscaleは、認証がないのは意図的なものであり、完全に管理されたネットワークの外部でフレームワークを使用することは、ベストプラクティスに違反すると主張している。
しかし、Oligo Securityの研究者は「世界中で公開状態にある数千台のRayサーバーが、すでに侵害されていることを確認した」。Oligoはこの脆弱性をCVE-2023-48022として追跡している。CVSS 9.8(10点満点)と評価され、Shadow Rayと呼ばれている。認証がなければ、攻撃者はACEを実行してデータやパスワードを窃取したり、トレーニング段階でAIモデルに感染させたり、サプライチェーン攻撃を開始したり、決済アカウントの資金を流出させたり、クラスターを乗っ取って暗号資産マイニングを実行したりできる。
対策:この論争により、ほとんどの脆弱性スキャナーでは脆弱性が収録されていない。さらなる攻撃を阻止するには、Rayのインスタンスを検索し、公開状態のクラスターを検出するためにAnyscaleのツールを実行し、完全に管理されたネットワーク内でのみ実行されるようにする。公開状態のインスタンスは侵害されたものと見なし、クラスター、ユーザー、流出データ、AIモデルに侵害の兆候がないかを調査するため、インシデント対応計画を実行すべきだ。
Rockwell Automation、システム停止につながる可能性がある産業用制御システムの10件の欠陥を修正
脆弱性の種類:ヒープベースのバッファーオーバーフロー、不適切な認証、不適切な入力検証(2件)、不適切なトラフィック制限、メモリーバッファーの範囲内での操作に対する不適切な制限、境界外読み取り、境界外書き込み、未初期化ポインターへのアクセス、解放後使用の脆弱性。
問題点:Rockwell Automationは、CISAとともに、3種類の産業用制御ソリューション(Arena Simulation、PanelView Plus 7 Boot Terminal上のFactoryTalk View ME、PowerFlex 527)向けに、アドバイザリ、アップデート、回避策を提供した。さまざまな種類の脆弱性が、最終的には共通の問題、すなわち予期しないシステムクラッシュにつながる。
セキュリティ研究者のMichael Heinzl氏は、攻撃者による未承認コードの挿入やサービス拒否状態の引き起こしを可能にするArena Simulationの6件の脆弱性をRockwell Automationに報告した。これらの脆弱性の大半では、ユーザーがネットワーク内で悪意のあるファイルを開く必要がある。
このFactoryTalk View MEのPanelView Plus 7 Boot Terminalの欠陥では、再起動プロセスにおける認証チェックが行われないため、攻撃者が許可なく製品を予期せず再起動できる。また、PowerFlex 527の3件の脆弱性では不適切な入力検証が行われ、リソースが制御不能な状態で消費されるため、攻撃者がシステムをクラッシュさせたり、CIP通信を妨害して復旧のための手動再起動を強制したりできる。
対策:Rockwell Automationは、各製品向けの具体的な修正策を提示し、発表ページ(上記リンク)内でアップデート版へのリンクを提供している:
- Arena Simulation:バージョン16.20.03にアップグレードし、Microsoftのダイナミックライブラリリンクファイルに存在する問題を緩和するため、信頼できないソースからの未検証ファイルを開かない。
- FactoryTalk View ME on PanelView Plus 7 Boot Terminal:V11、V12、V13、V14の修正版にアップグレードするか、セキュリティのベストプラクティスに従う。
- PowerFlex 527:現在、修正プログラムは存在しないため、Rockwell Automationは、ネットワークセグメンテーションによるインストール環境の分離、Webサーバーの無効化、ベストプラクティスの遵守を推奨している。
NVIDIA、ChatRTXのユーザーインターフェースの脆弱性を修正、高リスクの脆弱性も
脆弱性の種類:不適切な権限管理(高リスク)およびクロスサイトスクリプティング(XSS)。
問題点:NVIDIAのChatRTXは、大規模言語モデル(LLM)を組織のコンテンツやデータに接続する。セキュリティアドバイザリで、NVIDIAはUIの脆弱性を公開し、ローカルでの権限昇格、情報漏えい、データ改ざん、コード実行、サービス拒否につながる可能性がある。
対策:NVIDIAの最新のChatRTXソフトウェアアップデートにアップデートする。
2024年3月27日
Cisco、アクセスポイント、IOSなどの16件の高・中危険度の脆弱性にパッチを適用
脆弱性の種類:アクセスコントロールリストのバイパス、認証バイパス、ブートバイパス、コマンドインジェクション、サービス拒否(11件)、権限昇格。
問題点:Ciscoは発表した。Cisco IOSおよびIOS XE(高危険度8件、中危険度4件)、Cisco Access Point(高危険度2件、中危険度1件)、Cisco Catalyst Center(中危険度1件)、Cisco Aironet Access Point(中危険度1件)の脆弱性を修正する、複数の重要なアップデートを発表した。CISAも警告を発し、最も深刻な脆弱性によってサービス拒否が引き起こされる可能性があり、攻撃者が認証なしでリモートからイベントを発生させられるため、速やかにアップデートするよう呼びかけている。
対策:Ciscoは、速やかにパッチを適用するよう推奨している。脆弱性を修正するための回避策が提供されているのは、高危険度の脆弱性1件と中危険度の脆弱性2件のみである。
JetBrains、TeamCityバージョン2024.03で26件のセキュリティ問題にパッチを適用
脆弱性の種類:公開された脆弱性には、任意ファイルの削除、オープンリダイレクト、二要素認証(2FA)バイパス、認証なしでの管理者登録、XML外部エンティティインジェクション、XSSが含まれる。
問題点:JetBrainsはTeamCity 2024.03をリリースした。これは、同社のビルド管理および継続的インテグレーションサーバー向けの最新アップグレードである。新機能やバグ修正、パフォーマンス改善に加えて、この新リリースでは26件のセキュリティ問題が修正されている。ただし、顧客が侵害される可能性を低減するため、JetBrainsは一部の脆弱性のみを公開し、残りは非公開としている。
対策:JetBrainsはアップデートを速やかにインストールするよう推奨しており、この最新バージョンからは、TeamCityソフトウェアが軽微なセキュリティパッチを自動的にダウンロードし、管理者にインストールを促すようになった。
Splunk Enterpriseのアップデート、高危険度の脆弱性を修正
脆弱性の種類:認証トークンの露出、コマンド保護機能のバイパス、サードパーティーパッケージの脆弱性。
問題点:Splunkはアドバイザリを公開した。Splunk EnterpriseおよびSplunk Universal Forwarder向けの修正に関するものだ。最も多くのアップデートは、Splunk EnterpriseとUniversal Forwarderに含まれる、危険度が高から低までのサードパーティー製コンポーネントのアップデートに対応している。
Splunkで最も危険度が高い脆弱性CVE-2024-29946は、CVSS 8.1(10点満点)と評価されており、フィッシング攻撃に成功した攻撃者が、Splunk EnterpriseおよびSplunk Cloud PlatformのDashboard Examples Hubで、ブラウザーからコマンド保護機能のバイパスを実行するリクエストを開始できた。Splunk Enterpriseのトークン検証プロセスのバグであるCVE-2024-29945は、CVSS 7.2と評価されており、デバッグ機能によってログファイルや内部インデックスに認証トークンが露出する可能性があった。
対策:Splunk製品を修正版(またはそれ以降)のバージョンにアップデートする:
- Splunk Enterprise 9.0:バージョン9.0.9にアップデート
- Splunk Enterprise 9.1:バージョン9.1.4にアップデート
- Splunk Enterprise 9.2:バージョン9.2.1にアップデート
- Splunk Cloud:バージョン9.1.2312.100にアップデート
- Splunk Universal Forwarder 9.0:バージョン9.0.9にアップデート
- Splunk Universal Forwarder 9.1:バージョン9.1.4にアップデート
- Splunk Universal Forwarder 9.2:バージョン9.2.1にアップデート
脆弱性の管理に苦慮しているなら、脆弱性管理ツールを検討して、脆弱性の優先順位付け、追跡、管理を行う。
2024年3月29日
XZ Utilsのバックドア、Fedoraの開発版および実験版Linuxバージョンで発見
脆弱性の種類:サプライチェーン上の悪意のあるコード。
問題点:Red Hatのセキュリティチームは緊急発表を行い、Fedora 41、Fedora Rawhide、またはxzデータ圧縮ユーティリティのバージョン5.6.0および5.6.1を実行するLinuxバージョンの使用を直ちに中止するよう求めた。これらのライブラリのバージョンにはバックドアを仕込む悪意のあるコードが含まれており、CVE-2024-3094(CVSS 10、10点満点)がLinux環境に持ち込まれる。
対策:Red HatはFedora Linux 40へのダウングレード、Fedora Rawhideの使用の即時中止、およびopenSUSEのバージョンをダウングレードすることを推奨している。
次の記事:





