年末年始が近づいているからといって、サイバーセキュリティの脅威から解放されるわけではありません。今週のニュースでは、オープンソースソフトウェアの脆弱性、危険にさらされたデータ、そしてロシア政府の支援を受けた脅威グループによる攻撃の継続を取り上げます。GoogleのDataprocにおけるセキュリティ上の問題は、分析エンジンだけでなくGoogle Compute Engineを通じても悪用される可能性があります。また、WordPressサイトはプラグインのBackup Migrationを通じたコードインジェクションに対して脆弱です。ITチームとセキュリティチームが休暇に入る前に、未適用のアップデートやパッチがないか必ず確認してください。
2023年12月11日
Sonar、オープンソースファイアウォールpfSenseで3件の脆弱性を発見
脆弱性の種類: クロスサイトスクリプティングとコマンドインジェクション。
問題:コード分析ソフトウェアSonarCloudは、オープンソースのファイアウォールソフトウェアpfSenseに、クロスサイトスクリプティング(XSS)の問題2件とコマンドインジェクションの脆弱性1件、計3件の脆弱性があることを発見しました。NISTはこの3件をCVE-2023-42325、CVE-2023-42327、およびCVE-2023-42326として登録しています。これらの脆弱性を組み合わせて悪用すると、脅威アクターはpfSenseサーバー上で任意のコードをリモートから実行できます。
pfSense CE 2.7.0以下およびpfSense Plus 23.05.1以下がこの脆弱性の影響を受けます。脆弱性が発見されたのは今年の夏でしたが、Sonarが報告書を公開したのは先週になってからでした。
修正策:Sonarは脆弱性にパッチを適用するための推奨事項を提供しており、オープンソースのネットワークベンダーNetgateによるパッチコミットも含まれています。pfSenseのバージョン2.7.1および23.09では、この脆弱性も修正されています。
2023年12月12日
Dataprocの脆弱性、データ処理環境を危険にさらす
脆弱性の種類: Dataprocクラスタへの認証なしアクセス。
問題:Googleのデータ処理・分析エンジンDataprocでは、開放された2つのファイアウォールポートに対するセキュリティ制御が不十分です。脅威アクターはDataprocのIPアドレスを知っていれば、自身を認証することなくアクセスできます。Orca Securityの調査グループは、この脆弱性を取り上げた記事を公開しました。脅威アクターがDataprocのインスタンスにアクセスすると、処理中または保存されている機密データを閲覧できる可能性があります。
Orcaチームによると、記事執筆時点でGoogleはこの欠陥を修正しておらず、Abuse Riskとして特定しただけでした。Googleはファイアウォールルールを開放する危険性についての情報を提供していますが、Orcaが指摘した、脅威アクターがGoogle Compute Engineを通じてDataprocにアクセスできる可能性については触れていません。
修正策:Orca SecurityはDataprocクラスタをスキャンし、Dataprocのインスタンスが誤設定されている場合にOrcaの顧客へ通知します。また、Orcaは問題を修正するための修復に関する推奨事項とコードも提供しています。ただし、これはOrcaの顧客にのみ適用されます。現時点で、Googleは全体的な解決策を提供していません。
2023年12月13日
ロシアのグループ、JetBrains TeamCityサーバーへの攻撃を継続
攻撃の種類:認証を回避してサーバーにアクセス。
問題:米国家安全保障局(NSA)は先週、JetBrains TeamCityサーバーの脆弱性に対する攻撃が現在も行われていることについてプレス発表しました。NSAによると、ロシア対外情報庁(SVR)を構成するAPT29やCozyBearなどの脅威アクターグループは、2023年9月から既知の脆弱性を悪用してきました。これまでの被害者には、医療業界や金融業界の企業が含まれています。
脅威アクターはCVE-2023-42793として知られる脆弱性を利用してTeamCityサーバーにアクセスし、権限の昇格など、さらなる行動を取ります。これらの脅威アクターの目的は、サーバーへの長期的なアクセスを確保することです。
米国家安全保障局(NSA)、連邦捜査局(FBI)などの組織は、チームの対応を支援するため、詳細な速報であるサイバーセキュリティ・アドバイザリー(CSA)を作成しました。
修正策:CSAの速報には、被害を軽減するための複数の提案が記載されています。JetBrainsがすでにリリースした修正に従ってパッチを適用することや、ウイルス対策製品およびエンドポイント監視製品を有効にすることなど、具体的な推奨事項については「Mitigations」セクションを参照してください。
WordPressプラグインBackup Migrationでコードインジェクションの脆弱性が発見される
攻撃の種類:PHPコードインジェクションとリモートコード実行。
問題:数万のWebサイトにインストールされているWordPressプラグインBackup Migrationには、リモートコード実行を可能にする脆弱性があります。この脆弱性CVE-2023-6553は、Backup Migrationのバージョン1.3.6までのすべてのバージョンに影響する。脅威アクターは/includes/backup-heart.phpファイルを利用してPHPコードを注入し、ユーザーの操作を介さずに、影響を受けるWebサイト上でコードをリモート実行できます。
WordPressセキュリティプラグインのWordfenceチームがこのバグを発見して報告しました。報告先は開発元のBackupBlissです。
修正策:Wordfenceから報告を受けたBackup Migrationの開発元は、12月初めにこの脆弱性へのパッチをリリースし、バージョン1.3.8に収録しました。専門家は、サイトが侵害されないよう、WordPress管理者にBackup Migrationを最新バージョンへ更新することを推奨しています。ただし、更新されておらず、依然として脆弱なWordPressサイトも複数存在します。プラグインをインストールしている場合は、サイトで使用しているBackup Migrationのバージョンを確認してください。
2023年12月15日
Apache Strutsの脆弱性、新しいソフトウェアバージョンへのアップグレードが必要
脆弱性の種類:パラメーター操作によるパストラバーサルと、リモートコード実行の可能性。
問題:Apache Software Foundationは、Javaアプリケーション開発用のオープンソースフレームワークApache Struts 2にソフトウェアの欠陥があると発表しました。NISTによると、この脆弱性により脅威アクターはパラメーターを操作してパストラバーサルを可能にすることができます。これにより、悪意のあるファイルをアップロードしてリモートコードを実行される可能性があります。影響を受けるバージョンには、Struts 2.0.0~Struts 2.3.37(サポート終了)、Struts 2.5.0~Struts 2.5.32、Struts 6.0.0~Struts 6.3.0が含まれます。
修正策:NISTは、この問題を修正するため、Apache Strutsをバージョン2.5.33または6.3.0.2以降へアップグレードするよう提案しています。
次に、脆弱性管理ライフサイクルの各段階(IT環境の弱点の評価、優先順位付け、再評価を含む)について解説した記事をお読みください。





