脆弱性まとめ 2024年8月13日――古い脆弱性が予想外に浮上

脆弱性関連のニュースでは、いくつかの古い脆弱性が明るみに出たことを主な理由として、驚くべき1週間となりました。まだ悪用された形跡はないようですが、脆弱性が公表された今、脅威アクターが動き出す可能性があります。もう1つの大きなニュース――企業と個人の双方に影響を及ぼす可能性があるもの――は、[…]

執筆者
Jenna Phipps
Jenna Phipps
Aug 13, 2024
8 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

脆弱性関連のニュースでは、いくつかの古い脆弱性が明るみに出たことを主な理由として、驚くべき1週間となりました。まだ悪用された形跡はないようですが、脆弱性が公表された今、脅威アクターが動き出す可能性があります。

もう1つの大きなニュース――企業と個人の双方に影響を及ぼす可能性があるもの――は、MacとLinuxの両方で動作する主要なWebブラウザーの大半に存在するゼロデイ脆弱性です。これを知ったら、すぐにコンピューターをアップデートすることをお勧めします。私は実際にそうしました。今回のまとめを確認し、過去1週間のニュースに関連する脆弱性について、セキュリティチームに確実に周知してください。

2024年8月5日

注視すべきもう1つのApache OfBiz脆弱性

脆弱性の種類:リモートコード実行。

問題: 先週、オープンソースフレームワークApache OfBizに存在するパストラバーサル脆弱性について取り上げました。この脆弱性は年初に修正されていましたが、最近になって悪用されていました。今回のOfBizの脆弱性は別のものです。これはCVE-2024-38856として追跡されており、脅威アクターが特別に作成したリクエストを使って、認証なしでエンドポイント上のコードを実行できるようにします。

この脆弱性のCVSS深刻度評価は9.8で、Apache OfBizの18.12.14までのすべてのバージョンに影響します。

対策:バージョン18.12.15にアップグレードしてください。

2024年8月7日

18年前のブラウザーの欠陥、緊急アップデートが必要

脆弱性の種類:ゼロデイコード実行。

問題:アプリケーションセキュリティベンダーOligoの研究者は最近、発生から18年が経過したWebブラウザーの脆弱性を発見しました。この欠陥により、脅威アクターはブラウザー利用者のフィンガープリントを取得して特定できるほか、IPアドレス0.0.0.0を使って不正なコードを実行できます。この脆弱性は、macOSおよびLinuxシステムで動作するすべての主要ブラウザーに影響しますが、Windowsには影響しません。

「(.comで終わるドメインなどの)公開Webサイトは、ローカルネットワーク(localhost)上で動作するサービスと通信でき、localhost/127.0.0.1の代わりにアドレス0.0.0.0を使うことで、訪問者のホスト上で任意のコードを実行できる可能性があります」とOligoの研究者Avi Lumelsky氏は述べた。

Oligoによると、正当性を確認するためにブラウザー利用者を特定する目的で設計された当初の脆弱性は、ポートスキャンによって利用者のフィンガープリントを取得することも可能にします。これが重大な脅威だと認識された時点で、すでに大半のブラウザーに存在しており、解決は非常に困難になるとLumelsky氏は説明しました。

対策:Google Chromeを使用している場合は、ブラウザーウィンドウ右上の縦3点アイコンをクリックします。「ヘルプ」を選択し、続いて「Google Chromeについて」を選択します。そこから、新しいブラウザーにアップグレードするオプションを選択してください。「再起動」が表示された場合はクリックします。そうしない場合でも、ウィンドウを閉じた後にChromeが自動的にブラウザーを再起動することがあります。

Advertisement

Safariを使用している場合は、Appleアイコンをクリックしてメニューを開き、「システム設定」を選択します。「一般」、続いて「ソフトウェアアップデート」を選択します。新しいアップデートが利用可能な場合は「今すぐアップデート」を選択し、その後の指示に従ってください。

Microsoft Edgeのユーザーはブラウザーを開き、右上隅の3点アイコンを選択します。次に「ヘルプとフィードバック」を選択し、「Microsoft Edgeについて」を選択してください。アップデートが利用可能な場合、Edgeが自動的に適用します。その後、ソフトウェアアップデートを適用するため、指示に従ってEdgeを再起動する必要があります。

Mozilla Firefoxを使用している場合は、Firefoxを開き、ブラウザー右上の横3本線を選択します。「ヘルプ」、続いて「Firefoxについて」をクリックすると、Firefoxが利用可能なアップデートを自動的に適用します。アップデート処理後、「Firefoxを再起動して更新」を選択してください。

ブラウザーのアップデートに関する詳しい情報については、Fox Newsがこちらで手順を案内しています。

チームに適した選択肢を選べるよう、当社が企業向けの最適な脆弱性スキャナーを選定しました。

Sinkclose脆弱性、18年間にわたりプロセッサに影響

脆弱性の種類:不適切な検証と、任意コード実行の可能性。

問題:今週は、18年前から存在する脆弱性が1つではなく2つ明らかになりました。IOActiveの研究者は、AMDの中央処理装置に欠陥を発見しました。この欠陥は、早いものでは2006年に製造されたプロセッサに存在していました。発見されたのはつい最近で、Sinkcloseとして知られています。悪用されると、脅威アクターはSystem Management Mode(SMM)を使い、プロセッサのファームウェア内で独自のコードを実行できます。SMMがロックされている場合でも実行可能です。

攻撃を成功させるには、悪意のあるプログラムがring0にアクセスする必要があります。ring0は、最も高い権限を持ち、システムカーネルにアクセスできるファームウェアの層です。脅威アクターはこの脆弱性を悪用する前に、まずそこへ到達しなければなりません。これが、広範に悪用されていない理由の一つかもしれません。この脆弱性はCVE-2023-31315として追跡されており、CVSSスコアは7.5です。

対策:AMDは一部のプロセッサにパッチを適用しますが、すべてではありません。パッチが提供されるハードウェアの一覧は、AMDのセキュリティ情報で確認してください。

Windowsのダウングレード攻撃、OSを危険にさらす

攻撃の種類:OSバージョンのロールバック。

問題:最近発見されたWindowsシステムの欠陥により、脅威アクターは、脆弱性が残る古いバージョンへOSを戻すことができます。6カ月前にこの欠陥を発見した研究者Alon Leviev氏は、先週のBlack Hatカンファレンスで調査結果を発表しました。Windows Update機能を使ってOSをダウングレードする更新プログラムを作成し、通常システムアップデートに必要な検証手順を回避することに成功しました。

「これらの機能を利用して、DLL、ドライバー、さらにはNTカーネルを含む重要なOSコンポーネントをダウングレードできました」とLeviev氏は述べました。「その後、OSは完全に更新されていると報告し、今後のアップデートをインストールできなくなりました。また、復旧ツールやスキャンツールでも問題を検出できませんでした」

この脆弱性は、仮想環境をサポートするMicrosoftのハイパーバイザー、Microsoft Hyper-Vにも適用されました。Leviev氏はHyper-Vだけでなく、Windows Credential Guard内のIsolated User Modeプロセスもダウングレードできました。

この場合、完全にパッチが適用されているように見えるコンピューターが、実際には複数の未修正の脆弱性を抱える古いOSを実行している可能性があります。

Microsoftはこの脆弱性について公式に発言していませんが、Leviev氏がBlack Hatで発表した時期とほぼ同じころに、CVE-2024-38202およびCVE-2024-21302に関するアドバイザリを公開しました。

対策:現在、ベンダーから解決策は提供されていません。業務でWindowsを使用している場合は、管理者権限を可能な限り制限し、できるだけ早くパスワードをリセットするよう求めてください。

Advertisement

2024年8月10日

Google Quick Share、Windowsで10件の欠陥

脆弱性の種類:

問題:SafeBreachの研究者は、無線データ転送ユーティリティーGoogle Quick Shareに10種類の脆弱性を発見しました。これらを組み合わせると、Windowsマシン上のQuick Shareに対するリモートコード実行攻撃につながる可能性があります。この攻撃チェーンは現在、QuickShellとして知られています。

脆弱性には、リモートからの不正なファイル書き込み、リモートからのWi-Fi接続強制、リモートからのサービス拒否などが含まれていました。SafeBreachによると、Googleはすべての脆弱性を修正し、2件のCVEを発行しました:CVE-2024-38271およびCVE-2024-38272。

研究者によると、アプリケーションコードのかなりの部分がオープンソースリポジトリに置かれており、脅威アクターにとって価値の高い標的になる可能性があります。

対策:Googleは欠陥を修正済みです。Android、Windows、Chromeの各システムを最新バージョンにアップデートしてください。

2024年8月12日

OpenSSHの欠陥、RCEへの扉を開く

脆弱性の種類:リモートコード実行。

問題:FreeBSDの研究者によると、Secure Shellプロトコルをベースとするネットワークユーティリティー群OpenSSHには、シグナル処理の安全性に関する欠陥があります。オープンソースOSプロジェクトであるFreeBSDは、sshd(8)のシグナルハンドラーで発生するこの脆弱性について、セキュリティ情報を公開しました。研究者によると、ハンドラーが呼び出すログ機能は、自動的に非同期シグナルセーフになるわけではありません。

「クライアントがLoginGraceTime秒(デフォルトでは120秒)以内に認証しなかった場合、シグナルハンドラーが呼び出されます」とFreeBSDは通知で説明しています。「このシグナルハンドラーは、サンドボックス化されておらず、rootの完全な権限で実行されるsshd(8)の特権コードのコンテキストで実行されます」

悪用されると、この脆弱性により脅威アクターはOpenSSH上でrootとしてリモートコードを実行できます。これは、OpenSSHの暗号化機能とトランスポートセキュリティ機能の安全性に影響します。

この脆弱性はCVE-2024-7589として追跡されており、CVSSスコアは7.4です。

対策:FreeBSDは、欠陥が修正された日付より後の、サポート対象となるFreeBSD安定版またはリリース/セキュリティブランチ(releng)にシステムをアップグレードするようユーザーに指示しています。アップグレード後はsshdを再起動してください。FreeBSDは、さらに具体的なアップグレードの詳細も提供しています。

次に読む:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。