先週はPatch Tuesdayだった。Microsoftは新たに90件の脆弱性についてCVEを公開した。しかし、同社がリストに加えたものはそれだけではない。Microsoftのクラウドディレクトリ製品であるEntra IDでも、最近問題が発生した。さらに、Linux、SolarWinds、Androidの脆弱性も取り上げた。Ivantiでは今回も問題が続いており、今度はVirtual Traffic Manager製品が影響を受けている。パッチ適用を進めるとともに、各ベンダーのセキュリティフィードを常に確認することを忘れないようにしたい。
2024年8月12日
IvantiのVirtual Traffic Managerで問題が発生
脆弱性の種類:認証バイパス。
問題点:Ivanti Virtual Traffic Managerには、悪用されると認証バイパスにつながり、その後、管理者アカウントが作成される可能性のある脆弱性が存在する。米国国立標準技術研究所(NIST)によると、この脆弱性は認証アルゴリズムの実装ミスに起因し、22.2R1と22.7R2を除くすべてのvTMバージョンに存在する。
「管理インターフェースを内部ネットワークまたはプライベートIPアドレスにバインドしている顧客は、攻撃対象領域を大幅に縮小できている」と、Ivantiの通知には記されている。ベンダーは、セキュリティ通知を公開した時点で、実際に悪用されている事例を確認していなかった。
この欠陥はCVE-2024-7593として追跡されており、CVSSスコアは9.8で、深刻度は「緊急」だ。
修正策:IvantiはVirtual Traffic Managerを最新バージョンに更新することを推奨している。更新はIvantiの標準ダウンロードポータルにログインして実行できる。
2024年8月13日
MicrosoftのPatch Tuesdayで権限昇格の脆弱性が明らかに
脆弱性の種類:権限昇格を含む複数の脆弱性。
問題点:先週、Microsoftの月例Patch Tuesdayでは、90件の新たなCVEが発表され、その中には複数のゼロデイ脆弱性も含まれていた。Trend Micro Zero Day Initiativeの研究者Dustin Childs氏によると、Microsoftはそのうち4件を公表済みとして記載し、6件が実際に悪用されているとした。同氏は、1回のリリースでこのような件数になるのは異例だと述べている。
Patch Tuesdayで取り上げられた脆弱性の1つは、Windows Updateに存在する権限昇格の欠陥だった。Microsoftによると、この脆弱性により、基本的な権限しか持たない攻撃者が、すでに緩和されていた古い脆弱性を再び悪用できるようになる。攻撃を成功させるには、「特権ユーザーによる追加の操作」も必要となる。
この脆弱性はCVE-2024-38202として追跡されており、深刻度スコアは7.3だ。
修正策:EoP脆弱性に対する公式の緩和策はまだ存在しない。Microsoftはパッチやその他の修正をリリースするたびに、セキュリティ通知を更新する予定だ。
Patch TuesdayにはRCEの欠陥も含まれる
脆弱性の種類:リモートコード実行。
問題点:Microsoftは、IPv6を実行しているWindowsマシンに影響するTransmission Control Protocol(TCP)/Internet Protocol(IP)の脆弱性を発見した。この脆弱性も今月のPatch Tuesdayの対象に含まれており、CVSSスコアは9.8と、最近修正された欠陥の中でも特に深刻なものの1つだ。
「認証されていない攻撃者が、特別に細工したパケットを含むIPv6パケットをWindowsマシンに繰り返し送信することで、リモートコード実行を可能にできる」と、通知には記されている。Microsoft Security Response Centerはこの脆弱性を公表し、ユーザーにパッチを適用するよう指示した。この欠陥はWindows Server、Windows 10、Windows 11に影響する。
修正策:脆弱性が修正された最新のWindowsセキュリティ更新プログラムをインストールする。IPv6を無効にすることも修正策の1つだが、そうすると他のWindowsコンポーネントが動作しなくなる可能性があるため、推奨されない。
新たな脆弱性に対応しきれない場合は、おすすめの脆弱性スキャナーのガイドをご覧いただきたい。これらの製品は、既知の脆弱性を基にシステムを自動的に検索する。
2024年8月15日
SolarWindsの欠陥には直ちにパッチを適用すべき
脆弱性の種類:デシリアライゼーションによるリモートコード実行。
問題点:SolarWinds Web Help Deskには、リモートの攻撃者がホスト上でコードを実行できるJavaデシリアライゼーションの欠陥が存在する。研究者はこの問題を、認証を必要としない脆弱性としてSolarWindsに報告したが、Tenableによると、SolarWindsは認証なしでエクスプロイトを再現できていないため、悪用は難しい欠陥である可能性が高い。この脆弱性はCVE-2024-28986として追跡されており、ベースCVSSスコアは9.8だ。
修正策: Tenableは、SolarWindsが認証なしでエクスプロイトを再現できていないにもかかわらず、Web Help Deskのインスタンスにパッチを適用することを推奨している。まずWeb Help Deskバージョン12.8.3をインストールし、その後ソフトウェアを更新してからホットフィックスをインストールする。
Pixelデバイスにサードパーティー製アプリケーションパッケージがインストールされていた
脆弱性の種類:Pixelデバイスのファームウェアにインストールされた、セキュリティ制御が不十分なサードパーティー製アプリケーションパッケージ。
問題点:モバイルセキュリティベンダーiVerifyのEDR製品が、データ分析企業Palantir Technologiesでセキュリティ保護されていないAndroidデバイスを発見した。脅威を調査した研究者は、デバイスのファームウェアの一部であるShowcase.apkというAndroidアプリケーションパッケージを見つけた。このパッケージを有効にすると、攻撃者がOSにアクセスできる。
この脆弱性により、Androidはコードインジェクション、中間者攻撃、スパイウェアにもさらされると、iVerifyのブログ記事は脆弱性について説明している。このアプリケーションは過剰な権限で実行され、過去7年間に出荷された多くのPixelデバイスにインストールされている。
iVerifyはこの脆弱性をGoogleに通知し、GoogleはPixelスマートフォンからShowcase.apkを削除する更新プログラムをリリースする予定だ。Palantir Technologiesは調査を実施した後、Androidスマートフォンを段階的に廃止し、Apple製デバイスの利用を開始する予定である。
修正策:Pixelスマートフォンを使用している場合は、Googleが最新のOSをリリースしたら、できるだけ早く更新する。別のAndroidスマートフォンを使用している場合は、新しいバージョンに注意し、次のバージョンがリリースされたらすぐに更新する。
Entra IDの脆弱性がハイブリッド環境に影響
脆弱性の種類:認証バイパス。
問題点:セキュリティ企業Cymulateの研究者は、最近までAzure Active Directory(AAD)として知られていた製品、Microsoft Entra IDに脆弱性を発見した。これはクラウドベース版のActive Directoryであり、オンプレミス版(単にActive Directoryと呼ばれるもの)ではない。この欠陥は、Entra IDのユーザーが複数のオンプレミスActive Directoryドメインを、クラウド上にある1つのMicrosoft Azureテナントに同期している場合に発生する。
「この問題は、異なるオンプレミスドメイン向けのパススルー認証(PTA)エージェントが認証要求を誤って処理し、不正アクセスにつながる可能性がある場合に発生する」と、Cymulateの報告書は述べている。攻撃者は認証情報の検証を操作することで、通常のセキュリティチェックを受けずに済む。
「この脆弱性により、PTAエージェントは実質的に二重スパイとなる。攻撃者は実際のパスワードを知らなくても、同期された任意のADユーザーとしてログインできる。これにより、そのユーザーに割り当てられた権限次第では、グローバル管理者ユーザーへのアクセスが許可される可能性がある」
Cymulateの研究者Ilan Kalendarov氏とElad Beber氏によると、これは攻撃者が最初に利用したActive Directoryドメインに関係なく発生し、別のオンプレミスドメインへ移動できるようにする。研究者は7月にこの問題をMicrosoftへ報告した。Cymulateの報告書が公開された時点では、修正時期の見通しは立っていない。
修正策:それでもCymulateは、同期されたすべてのユーザーに二要素認証を有効にするなど、この脆弱性への緩和策をいくつか推奨している。また、MicrosoftのSecure Privilege Accessガイドに従うことで、Microsoft Entra Connect Serverのセキュリティを強化できることも顧客に注意喚起している。
2024年8月17日
Linuxの脆弱性がカーネルのメモリー割り当てに影響
脆弱性の種類:Linux DMA割り当て。
問題点:研究者は、Linuxカーネルのダイレクトメモリーアクセス(DMA)割り当て処理に存在する脆弱性を発見し、修正した。この欠陥はdmam_free_coherent()関数に存在し、呼び出し順序を修正する必要がある。
dmam_free_coherent()関数はDMA割り当てを解放する。解放されたvaddrは再利用可能になり、その後、DMA割り当てを追跡するデータ構造を削除・解放するためにdevres_destroy()関数が呼び出される。この2つの呼び出しの間に、並行タスクが同じvaddrで割り当てを行い、それをdevresリストに追加する可能性がある。
「このような事態が発生すると、devresリストに同じvaddrを持つエントリーが2つ存在することになり、devres_destroy()が誤ったエントリーを解放し、dmam_matchのWARN_ON()を発生させる可能性がある」と、アドバイザリーは述べている。
修正策:この脆弱性は、DMA割り当てを解放する前にdevresエントリーを破棄することで解消できると、脆弱性に関して公開されたGitHubのアドバイザリーは説明している。
次に読む:





