脆弱性総括 8/20/24 ― 今週はMicrosoftに注目

今週のリストにはMicrosoftが何度も登場する。注目すべきPatch TuesdayのCVEに加え、ハイブリッドクラウドに影響するEntra IDの脆弱性も明らかになった。

執筆者
Jenna Phipps
Jenna Phipps
Aug 20, 2024
7 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

先週はPatch Tuesdayだった。Microsoftは新たに90件の脆弱性についてCVEを公開した。しかし、同社がリストに加えたものはそれだけではない。Microsoftのクラウドディレクトリ製品であるEntra IDでも、最近問題が発生した。さらに、Linux、SolarWinds、Androidの脆弱性も取り上げた。Ivantiでは今回も問題が続いており、今度はVirtual Traffic Manager製品が影響を受けている。パッチ適用を進めるとともに、各ベンダーのセキュリティフィードを常に確認することを忘れないようにしたい。

2024年8月12日

IvantiのVirtual Traffic Managerで問題が発生

脆弱性の種類:認証バイパス。

問題点:Ivanti Virtual Traffic Managerには、悪用されると認証バイパスにつながり、その後、管理者アカウントが作成される可能性のある脆弱性が存在する。米国国立標準技術研究所(NIST)によると、この脆弱性は認証アルゴリズムの実装ミスに起因し、22.2R1と22.7R2を除くすべてのvTMバージョンに存在する。

「管理インターフェースを内部ネットワークまたはプライベートIPアドレスにバインドしている顧客は、攻撃対象領域を大幅に縮小できている」と、Ivantiの通知には記されている。ベンダーは、セキュリティ通知を公開した時点で、実際に悪用されている事例を確認していなかった。

この欠陥はCVE-2024-7593として追跡されており、CVSSスコアは9.8で、深刻度は「緊急」だ。

修正策:IvantiはVirtual Traffic Managerを最新バージョンに更新することを推奨している。更新はIvantiの標準ダウンロードポータルにログインして実行できる。

2024年8月13日

MicrosoftのPatch Tuesdayで権限昇格の脆弱性が明らかに

脆弱性の種類:権限昇格を含む複数の脆弱性。

問題点:先週、Microsoftの月例Patch Tuesdayでは、90件の新たなCVEが発表され、その中には複数のゼロデイ脆弱性も含まれていた。Trend Micro Zero Day Initiativeの研究者Dustin Childs氏によると、Microsoftはそのうち4件を公表済みとして記載し、6件が実際に悪用されているとした。同氏は、1回のリリースでこのような件数になるのは異例だと述べている。

Patch Tuesdayで取り上げられた脆弱性の1つは、Windows Updateに存在する権限昇格の欠陥だった。Microsoftによると、この脆弱性により、基本的な権限しか持たない攻撃者が、すでに緩和されていた古い脆弱性を再び悪用できるようになる。攻撃を成功させるには、「特権ユーザーによる追加の操作」も必要となる。

この脆弱性はCVE-2024-38202として追跡されており、深刻度スコアは7.3だ。

Advertisement

修正策:EoP脆弱性に対する公式の緩和策はまだ存在しない。Microsoftはパッチやその他の修正をリリースするたびに、セキュリティ通知を更新する予定だ。

Patch TuesdayにはRCEの欠陥も含まれる

脆弱性の種類:リモートコード実行。

問題点:Microsoftは、IPv6を実行しているWindowsマシンに影響するTransmission Control Protocol(TCP)/Internet Protocol(IP)の脆弱性を発見した。この脆弱性も今月のPatch Tuesdayの対象に含まれており、CVSSスコアは9.8と、最近修正された欠陥の中でも特に深刻なものの1つだ。

「認証されていない攻撃者が、特別に細工したパケットを含むIPv6パケットをWindowsマシンに繰り返し送信することで、リモートコード実行を可能にできる」と、通知には記されている。Microsoft Security Response Centerはこの脆弱性を公表し、ユーザーにパッチを適用するよう指示した。この欠陥はWindows Server、Windows 10、Windows 11に影響する。

修正策:脆弱性が修正された最新のWindowsセキュリティ更新プログラムをインストールする。IPv6を無効にすることも修正策の1つだが、そうすると他のWindowsコンポーネントが動作しなくなる可能性があるため、推奨されない。

新たな脆弱性に対応しきれない場合は、おすすめの脆弱性スキャナーのガイドをご覧いただきたい。これらの製品は、既知の脆弱性を基にシステムを自動的に検索する。

2024年8月15日

SolarWindsの欠陥には直ちにパッチを適用すべき

脆弱性の種類:デシリアライゼーションによるリモートコード実行。

問題点:SolarWinds Web Help Deskには、リモートの攻撃者がホスト上でコードを実行できるJavaデシリアライゼーションの欠陥が存在する。研究者はこの問題を、認証を必要としない脆弱性としてSolarWindsに報告したが、Tenableによると、SolarWindsは認証なしでエクスプロイトを再現できていないため、悪用は難しい欠陥である可能性が高い。この脆弱性はCVE-2024-28986として追跡されており、ベースCVSSスコアは9.8だ。

修正策: Tenableは、SolarWindsが認証なしでエクスプロイトを再現できていないにもかかわらず、Web Help Deskのインスタンスにパッチを適用することを推奨している。まずWeb Help Deskバージョン12.8.3をインストールし、その後ソフトウェアを更新してからホットフィックスをインストールする。

Pixelデバイスにサードパーティー製アプリケーションパッケージがインストールされていた

脆弱性の種類:Pixelデバイスのファームウェアにインストールされた、セキュリティ制御が不十分なサードパーティー製アプリケーションパッケージ。

問題点:モバイルセキュリティベンダーiVerifyのEDR製品が、データ分析企業Palantir Technologiesでセキュリティ保護されていないAndroidデバイスを発見した。脅威を調査した研究者は、デバイスのファームウェアの一部であるShowcase.apkというAndroidアプリケーションパッケージを見つけた。このパッケージを有効にすると、攻撃者がOSにアクセスできる。

この脆弱性により、Androidはコードインジェクション、中間者攻撃、スパイウェアにもさらされると、iVerifyのブログ記事は脆弱性について説明している。このアプリケーションは過剰な権限で実行され、過去7年間に出荷された多くのPixelデバイスにインストールされている。

iVerifyはこの脆弱性をGoogleに通知し、GoogleはPixelスマートフォンからShowcase.apkを削除する更新プログラムをリリースする予定だ。Palantir Technologiesは調査を実施した後、Androidスマートフォンを段階的に廃止し、Apple製デバイスの利用を開始する予定である。

Advertisement

修正策:Pixelスマートフォンを使用している場合は、Googleが最新のOSをリリースしたら、できるだけ早く更新する。別のAndroidスマートフォンを使用している場合は、新しいバージョンに注意し、次のバージョンがリリースされたらすぐに更新する。

Entra IDの脆弱性がハイブリッド環境に影響

脆弱性の種類:認証バイパス。

問題点:セキュリティ企業Cymulateの研究者は、最近までAzure Active Directory(AAD)として知られていた製品、Microsoft Entra IDに脆弱性を発見した。これはクラウドベース版のActive Directoryであり、オンプレミス版(単にActive Directoryと呼ばれるもの)ではない。この欠陥は、Entra IDのユーザーが複数のオンプレミスActive Directoryドメインを、クラウド上にある1つのMicrosoft Azureテナントに同期している場合に発生する。

「この問題は、異なるオンプレミスドメイン向けのパススルー認証(PTA)エージェントが認証要求を誤って処理し、不正アクセスにつながる可能性がある場合に発生する」と、Cymulateの報告書は述べている。攻撃者は認証情報の検証を操作することで、通常のセキュリティチェックを受けずに済む。

「この脆弱性により、PTAエージェントは実質的に二重スパイとなる。攻撃者は実際のパスワードを知らなくても、同期された任意のADユーザーとしてログインできる。これにより、そのユーザーに割り当てられた権限次第では、グローバル管理者ユーザーへのアクセスが許可される可能性がある」

Cymulateの研究者Ilan Kalendarov氏とElad Beber氏によると、これは攻撃者が最初に利用したActive Directoryドメインに関係なく発生し、別のオンプレミスドメインへ移動できるようにする。研究者は7月にこの問題をMicrosoftへ報告した。Cymulateの報告書が公開された時点では、修正時期の見通しは立っていない。

修正策:それでもCymulateは、同期されたすべてのユーザーに二要素認証を有効にするなど、この脆弱性への緩和策をいくつか推奨している。また、MicrosoftのSecure Privilege Accessガイドに従うことで、Microsoft Entra Connect Serverのセキュリティを強化できることも顧客に注意喚起している。

2024年8月17日

Linuxの脆弱性がカーネルのメモリー割り当てに影響

脆弱性の種類:Linux DMA割り当て。

問題点:研究者は、Linuxカーネルのダイレクトメモリーアクセス(DMA)割り当て処理に存在する脆弱性を発見し、修正した。この欠陥はdmam_free_coherent()関数に存在し、呼び出し順序を修正する必要がある。

dmam_free_coherent()関数はDMA割り当てを解放する。解放されたvaddrは再利用可能になり、その後、DMA割り当てを追跡するデータ構造を削除・解放するためにdevres_destroy()関数が呼び出される。この2つの呼び出しの間に、並行タスクが同じvaddrで割り当てを行い、それをdevresリストに追加する可能性がある。

「このような事態が発生すると、devresリストに同じvaddrを持つエントリーが2つ存在することになり、devres_destroy()が誤ったエントリーを解放し、dmam_matchのWARN_ON()を発生させる可能性がある」と、アドバイザリーは述べている。

修正策:この脆弱性は、DMA割り当てを解放する前にdevresエントリーを破棄することで解消できると、脆弱性に関して公開されたGitHubのアドバイザリーは説明している。

次に読む:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。