脆弱性関連のニュースでは、いくつかの古い脆弱性が明るみに出たことを主な理由として、驚くべき1週間となりました。まだ悪用された形跡はないようですが、脆弱性が公表された今、脅威アクターが動き出す可能性があります。
もう1つの大きなニュース――企業と個人の双方に影響を及ぼす可能性があるもの――は、MacとLinuxの両方で動作する主要なWebブラウザーの大半に存在するゼロデイ脆弱性です。これを知ったら、すぐにコンピューターをアップデートすることをお勧めします。私は実際にそうしました。今回のまとめを確認し、過去1週間のニュースに関連する脆弱性について、セキュリティチームに確実に周知してください。
2024年8月5日
注視すべきもう1つのApache OfBiz脆弱性
脆弱性の種類:リモートコード実行。
問題: 先週、オープンソースフレームワークApache OfBizに存在するパストラバーサル脆弱性について取り上げました。この脆弱性は年初に修正されていましたが、最近になって悪用されていました。今回のOfBizの脆弱性は別のものです。これはCVE-2024-38856として追跡されており、脅威アクターが特別に作成したリクエストを使って、認証なしでエンドポイント上のコードを実行できるようにします。
この脆弱性のCVSS深刻度評価は9.8で、Apache OfBizの18.12.14までのすべてのバージョンに影響します。
対策:バージョン18.12.15にアップグレードしてください。
2024年8月7日
18年前のブラウザーの欠陥、緊急アップデートが必要
脆弱性の種類:ゼロデイコード実行。
問題:アプリケーションセキュリティベンダーOligoの研究者は最近、発生から18年が経過したWebブラウザーの脆弱性を発見しました。この欠陥により、脅威アクターはブラウザー利用者のフィンガープリントを取得して特定できるほか、IPアドレス0.0.0.0を使って不正なコードを実行できます。この脆弱性は、macOSおよびLinuxシステムで動作するすべての主要ブラウザーに影響しますが、Windowsには影響しません。
「(.comで終わるドメインなどの)公開Webサイトは、ローカルネットワーク(localhost)上で動作するサービスと通信でき、localhost/127.0.0.1の代わりにアドレス0.0.0.0を使うことで、訪問者のホスト上で任意のコードを実行できる可能性があります」とOligoの研究者Avi Lumelsky氏は述べた。
Oligoによると、正当性を確認するためにブラウザー利用者を特定する目的で設計された当初の脆弱性は、ポートスキャンによって利用者のフィンガープリントを取得することも可能にします。これが重大な脅威だと認識された時点で、すでに大半のブラウザーに存在しており、解決は非常に困難になるとLumelsky氏は説明しました。
対策:Google Chromeを使用している場合は、ブラウザーウィンドウ右上の縦3点アイコンをクリックします。「ヘルプ」を選択し、続いて「Google Chromeについて」を選択します。そこから、新しいブラウザーにアップグレードするオプションを選択してください。「再起動」が表示された場合はクリックします。そうしない場合でも、ウィンドウを閉じた後にChromeが自動的にブラウザーを再起動することがあります。
Safariを使用している場合は、Appleアイコンをクリックしてメニューを開き、「システム設定」を選択します。「一般」、続いて「ソフトウェアアップデート」を選択します。新しいアップデートが利用可能な場合は「今すぐアップデート」を選択し、その後の指示に従ってください。
Microsoft Edgeのユーザーはブラウザーを開き、右上隅の3点アイコンを選択します。次に「ヘルプとフィードバック」を選択し、「Microsoft Edgeについて」を選択してください。アップデートが利用可能な場合、Edgeが自動的に適用します。その後、ソフトウェアアップデートを適用するため、指示に従ってEdgeを再起動する必要があります。
Mozilla Firefoxを使用している場合は、Firefoxを開き、ブラウザー右上の横3本線を選択します。「ヘルプ」、続いて「Firefoxについて」をクリックすると、Firefoxが利用可能なアップデートを自動的に適用します。アップデート処理後、「Firefoxを再起動して更新」を選択してください。
ブラウザーのアップデートに関する詳しい情報については、Fox Newsがこちらで手順を案内しています。
チームに適した選択肢を選べるよう、当社が企業向けの最適な脆弱性スキャナーを選定しました。
Sinkclose脆弱性、18年間にわたりプロセッサに影響
脆弱性の種類:不適切な検証と、任意コード実行の可能性。
問題:今週は、18年前から存在する脆弱性が1つではなく2つ明らかになりました。IOActiveの研究者は、AMDの中央処理装置に欠陥を発見しました。この欠陥は、早いものでは2006年に製造されたプロセッサに存在していました。発見されたのはつい最近で、Sinkcloseとして知られています。悪用されると、脅威アクターはSystem Management Mode(SMM)を使い、プロセッサのファームウェア内で独自のコードを実行できます。SMMがロックされている場合でも実行可能です。
攻撃を成功させるには、悪意のあるプログラムがring0にアクセスする必要があります。ring0は、最も高い権限を持ち、システムカーネルにアクセスできるファームウェアの層です。脅威アクターはこの脆弱性を悪用する前に、まずそこへ到達しなければなりません。これが、広範に悪用されていない理由の一つかもしれません。この脆弱性はCVE-2023-31315として追跡されており、CVSSスコアは7.5です。
対策:AMDは一部のプロセッサにパッチを適用しますが、すべてではありません。パッチが提供されるハードウェアの一覧は、AMDのセキュリティ情報で確認してください。
Windowsのダウングレード攻撃、OSを危険にさらす
攻撃の種類:OSバージョンのロールバック。
問題:最近発見されたWindowsシステムの欠陥により、脅威アクターは、脆弱性が残る古いバージョンへOSを戻すことができます。6カ月前にこの欠陥を発見した研究者Alon Leviev氏は、先週のBlack Hatカンファレンスで調査結果を発表しました。Windows Update機能を使ってOSをダウングレードする更新プログラムを作成し、通常システムアップデートに必要な検証手順を回避することに成功しました。
「これらの機能を利用して、DLL、ドライバー、さらにはNTカーネルを含む重要なOSコンポーネントをダウングレードできました」とLeviev氏は述べました。「その後、OSは完全に更新されていると報告し、今後のアップデートをインストールできなくなりました。また、復旧ツールやスキャンツールでも問題を検出できませんでした」
この脆弱性は、仮想環境をサポートするMicrosoftのハイパーバイザー、Microsoft Hyper-Vにも適用されました。Leviev氏はHyper-Vだけでなく、Windows Credential Guard内のIsolated User Modeプロセスもダウングレードできました。
この場合、完全にパッチが適用されているように見えるコンピューターが、実際には複数の未修正の脆弱性を抱える古いOSを実行している可能性があります。
Microsoftはこの脆弱性について公式に発言していませんが、Leviev氏がBlack Hatで発表した時期とほぼ同じころに、CVE-2024-38202およびCVE-2024-21302に関するアドバイザリを公開しました。
対策:現在、ベンダーから解決策は提供されていません。業務でWindowsを使用している場合は、管理者権限を可能な限り制限し、できるだけ早くパスワードをリセットするよう求めてください。
2024年8月10日
Google Quick Share、Windowsで10件の欠陥
脆弱性の種類:
問題:SafeBreachの研究者は、無線データ転送ユーティリティーGoogle Quick Shareに10種類の脆弱性を発見しました。これらを組み合わせると、Windowsマシン上のQuick Shareに対するリモートコード実行攻撃につながる可能性があります。この攻撃チェーンは現在、QuickShellとして知られています。
脆弱性には、リモートからの不正なファイル書き込み、リモートからのWi-Fi接続強制、リモートからのサービス拒否などが含まれていました。SafeBreachによると、Googleはすべての脆弱性を修正し、2件のCVEを発行しました:CVE-2024-38271およびCVE-2024-38272。
研究者によると、アプリケーションコードのかなりの部分がオープンソースリポジトリに置かれており、脅威アクターにとって価値の高い標的になる可能性があります。
対策:Googleは欠陥を修正済みです。Android、Windows、Chromeの各システムを最新バージョンにアップデートしてください。
2024年8月12日
OpenSSHの欠陥、RCEへの扉を開く
脆弱性の種類:リモートコード実行。
問題:FreeBSDの研究者によると、Secure Shellプロトコルをベースとするネットワークユーティリティー群OpenSSHには、シグナル処理の安全性に関する欠陥があります。オープンソースOSプロジェクトであるFreeBSDは、sshd(8)のシグナルハンドラーで発生するこの脆弱性について、セキュリティ情報を公開しました。研究者によると、ハンドラーが呼び出すログ機能は、自動的に非同期シグナルセーフになるわけではありません。
「クライアントがLoginGraceTime秒(デフォルトでは120秒)以内に認証しなかった場合、シグナルハンドラーが呼び出されます」とFreeBSDは通知で説明しています。「このシグナルハンドラーは、サンドボックス化されておらず、rootの完全な権限で実行されるsshd(8)の特権コードのコンテキストで実行されます」
悪用されると、この脆弱性により脅威アクターはOpenSSH上でrootとしてリモートコードを実行できます。これは、OpenSSHの暗号化機能とトランスポートセキュリティ機能の安全性に影響します。
この脆弱性はCVE-2024-7589として追跡されており、CVSSスコアは7.4です。
対策:FreeBSDは、欠陥が修正された日付より後の、サポート対象となるFreeBSD安定版またはリリース/セキュリティブランチ(releng)にシステムをアップグレードするようユーザーに指示しています。アップグレード後はsshdを再起動してください。FreeBSDは、さらに具体的なアップグレードの詳細も提供しています。
次に読む:





