週刊脆弱性まとめ — 2023年12月18日 — JetBrains TeamCityへの攻撃が継続

先週確認されたオープンソースソフトウェアの脆弱性、危険にさらされたデータ、そしてロシア政府の支援を受けた脅威グループによる攻撃について解説します。

執筆者
Jenna Phipps
Jenna Phipps
Dec 18, 2023
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

年末年始が近づいているからといって、サイバーセキュリティの脅威から解放されるわけではありません。今週のニュースでは、オープンソースソフトウェアの脆弱性、危険にさらされたデータ、そしてロシア政府の支援を受けた脅威グループによる攻撃の継続を取り上げます。GoogleのDataprocにおけるセキュリティ上の問題は、分析エンジンだけでなくGoogle Compute Engineを通じても悪用される可能性があります。また、WordPressサイトはプラグインのBackup Migrationを通じたコードインジェクションに対して脆弱です。ITチームとセキュリティチームが休暇に入る前に、未適用のアップデートやパッチがないか必ず確認してください。

2023年12月11日

Sonar、オープンソースファイアウォールpfSenseで3件の脆弱性を発見

脆弱性の種類: クロスサイトスクリプティングとコマンドインジェクション。

問題:コード分析ソフトウェアSonarCloudは、オープンソースのファイアウォールソフトウェアpfSenseに、クロスサイトスクリプティング(XSS)の問題2件とコマンドインジェクションの脆弱性1件、計3件の脆弱性があることを発見しました。NISTはこの3件をCVE-2023-42325、CVE-2023-42327、およびCVE-2023-42326として登録しています。これらの脆弱性を組み合わせて悪用すると、脅威アクターはpfSenseサーバー上で任意のコードをリモートから実行できます。

pfSense CE 2.7.0以下およびpfSense Plus 23.05.1以下がこの脆弱性の影響を受けます。脆弱性が発見されたのは今年の夏でしたが、Sonarが報告書を公開したのは先週になってからでした。

修正策:Sonarは脆弱性にパッチを適用するための推奨事項を提供しており、オープンソースのネットワークベンダーNetgateによるパッチコミットも含まれています。pfSenseのバージョン2.7.1および23.09では、この脆弱性も修正されています。

2023年12月12日

Dataprocの脆弱性、データ処理環境を危険にさらす

脆弱性の種類: Dataprocクラスタへの認証なしアクセス。

問題:Googleのデータ処理・分析エンジンDataprocでは、開放された2つのファイアウォールポートに対するセキュリティ制御が不十分です。脅威アクターはDataprocのIPアドレスを知っていれば、自身を認証することなくアクセスできます。Orca Securityの調査グループは、この脆弱性を取り上げた記事を公開しました。脅威アクターがDataprocのインスタンスにアクセスすると、処理中または保存されている機密データを閲覧できる可能性があります。

Orcaチームによると、記事執筆時点でGoogleはこの欠陥を修正しておらず、Abuse Riskとして特定しただけでした。Googleはファイアウォールルールを開放する危険性についての情報を提供していますが、Orcaが指摘した、脅威アクターがGoogle Compute Engineを通じてDataprocにアクセスできる可能性については触れていません。

Advertisement

修正策:Orca SecurityはDataprocクラスタをスキャンし、Dataprocのインスタンスが誤設定されている場合にOrcaの顧客へ通知します。また、Orcaは問題を修正するための修復に関する推奨事項とコードも提供しています。ただし、これはOrcaの顧客にのみ適用されます。現時点で、Googleは全体的な解決策を提供していません。

2023年12月13日

ロシアのグループ、JetBrains TeamCityサーバーへの攻撃を継続

攻撃の種類:認証を回避してサーバーにアクセス。

問題:米国家安全保障局(NSA)は先週、JetBrains TeamCityサーバーの脆弱性に対する攻撃が現在も行われていることについてプレス発表しました。NSAによると、ロシア対外情報庁(SVR)を構成するAPT29やCozyBearなどの脅威アクターグループは、2023年9月から既知の脆弱性を悪用してきました。これまでの被害者には、医療業界や金融業界の企業が含まれています。

脅威アクターはCVE-2023-42793として知られる脆弱性を利用してTeamCityサーバーにアクセスし、権限の昇格など、さらなる行動を取ります。これらの脅威アクターの目的は、サーバーへの長期的なアクセスを確保することです。

米国家安全保障局(NSA)、連邦捜査局(FBI)などの組織は、チームの対応を支援するため、詳細な速報であるサイバーセキュリティ・アドバイザリー(CSA)を作成しました。

修正策:CSAの速報には、被害を軽減するための複数の提案が記載されています。JetBrainsがすでにリリースした修正に従ってパッチを適用することや、ウイルス対策製品およびエンドポイント監視製品を有効にすることなど、具体的な推奨事項については「Mitigations」セクションを参照してください。

WordPressプラグインBackup Migrationでコードインジェクションの脆弱性が発見される

攻撃の種類:PHPコードインジェクションとリモートコード実行。

問題:数万のWebサイトにインストールされているWordPressプラグインBackup Migrationには、リモートコード実行を可能にする脆弱性があります。この脆弱性CVE-2023-6553は、Backup Migrationのバージョン1.3.6までのすべてのバージョンに影響する。脅威アクターは/includes/backup-heart.phpファイルを利用してPHPコードを注入し、ユーザーの操作を介さずに、影響を受けるWebサイト上でコードをリモート実行できます。

WordPressセキュリティプラグインのWordfenceチームがこのバグを発見して報告しました。報告先は開発元のBackupBlissです。

修正策:Wordfenceから報告を受けたBackup Migrationの開発元は、12月初めにこの脆弱性へのパッチをリリースし、バージョン1.3.8に収録しました。専門家は、サイトが侵害されないよう、WordPress管理者にBackup Migrationを最新バージョンへ更新することを推奨しています。ただし、更新されておらず、依然として脆弱なWordPressサイトも複数存在します。プラグインをインストールしている場合は、サイトで使用しているBackup Migrationのバージョンを確認してください。

Advertisement

2023年12月15日

Apache Strutsの脆弱性、新しいソフトウェアバージョンへのアップグレードが必要

脆弱性の種類:パラメーター操作によるパストラバーサルと、リモートコード実行の可能性。

問題:Apache Software Foundationは、Javaアプリケーション開発用のオープンソースフレームワークApache Struts 2にソフトウェアの欠陥があると発表しました。NISTによると、この脆弱性により脅威アクターはパラメーターを操作してパストラバーサルを可能にすることができます。これにより、悪意のあるファイルをアップロードしてリモートコードを実行される可能性があります。影響を受けるバージョンには、Struts 2.0.0~Struts 2.3.37(サポート終了)、Struts 2.5.0~Struts 2.5.32、Struts 6.0.0~Struts 6.3.0が含まれます。

修正策:NISTは、この問題を修正するため、Apache Strutsをバージョン2.5.33または6.3.0.2以降へアップグレードするよう提案しています。

次に、脆弱性管理ライフサイクルの各段階(IT環境の弱点の評価、優先順位付け、再評価を含む)について解説した記事をお読みください。

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。