今週は、過去の脆弱性まとめにも登場したIvanti Policy SecureやJetBrains TeamCityサーバーなど、同じ製品が再び取り上げられました。今週最も注目すべき脆弱性の1つは、Fortinetの深刻なFortiOSの問題です。影響を受けるバージョンのネットワークOSを使用するFortinet製品に影響します。自社のセキュリティチームがベンダーのセキュリティ情報を継続的に確認し、脆弱性の告知を把握するよう徹底してください。そうすれば、企業はあらゆる脅威に常に対処できる状態を保てます。
2024年2月5日
JetBrains TeamCityで別のサーバー脆弱性が見つかり、問題が継続
脆弱性の種類:認証されていない攻撃者による認証バイパス。
問題:JetBrainsは、複数のオンプレミス版TeamCityサーバーに影響する新たな脆弱性をまた発見しました。この脆弱性を悪用すると、HTTP(S)経由でTeamCityサーバーにアクセスできる認証されていない攻撃者が認証チェックを回避し、そのTeamCityサーバーの管理者権限を取得できる可能性があります。これはJetBrainsによると、この脆弱性はCVE-2024-23917として追跡されています。
対策:JetBrainsによると、この脆弱性はTeamCityオンプレミス版の2017.1から2023.11.2までのバージョンに影響します。JetBrainsはバージョン2023.11.3で修正し、サーバーを最新バージョンに更新するよう引き続きユーザーに呼びかけています。
JetBrainsはまた、TeamCity Cloudサーバーにはすでにパッチを適用し、攻撃を受けていないことを確認したと発表しました。
2024年2月6日
先週の発表に続き、Linuxで脆弱性が発覚
脆弱性の種類:リモートコード実行。
問題:Linuxディストリビューションで、Shimソフトウェアのセキュアブート処理におけるリモートコード実行という新たな脆弱性が見つかりました。このコードは、SUSE、Red Hat、Debianなど、セキュアブートを使用するすべてのソフトウェアに存在します。このRCE脆弱性はCVE-2023-40547として追跡されており、深刻度は8.3です。これは、先週発表されたヒープベースのバッファーオーバーフロー脆弱性とは別のものです。
攻撃者は中間者攻撃の手法を使って、この脆弱性を悪用できます。また、十分な権限を持っている場合や、PXEを操作して脆弱なShimブートローダーをチェーンロードできる場合は、ローカルからCVE-2023-40547を悪用することも可能です。これはEclypsiumの研究者によるとのことです。
対策:緩和策として、Red Hatは推奨しています。サーバーの起動順序を「無効」に設定するか、ネットワークブート処理をスキップしてください。
Orca、Azure HDInsightのサードパーティー製品における問題の調査結果を公開
脆弱性の種類:権限昇格およびサービス拒否。
問題:Microsoft AzureのHDInsight製品には、Apache Spark、Kafka、Hadoopなど、最近脆弱性が見つかった複数のサードパーティーサービスが含まれています。Orca Securityは、脆弱性に関するブログ記事を公開しました。同社の研究者は2023年秋に問題を発見して報告し、Microsoftは迅速にパッチを適用しました。Orcaは今回、さらなる調査情報を公開しました。
Apache製品では既知の脆弱性が3件確認されました。そのうち2件は権限昇格につながる可能性があり、1件はRegexによるサービス拒否を引き起こす可能性があります。2つの脆弱性はいずれも、Apache OozieとApache Ambariの認証済みユーザーに影響しました。
対策:Microsoftは3件すべての脆弱性にパッチをリリースし、CVE-2023-36419、CVE-2023-38156、そして割り当てられたCVE番号のないRegex DoS脆弱性に対応しました。
2024年2月8日
FortiOSのSSL VPN機能に深刻な脆弱性
脆弱性の種類:認証されていないユーザーによる任意コード実行。
問題:Fortinetは、次世代ファイアウォール製品を管理するOSであるFortiOSのSSL VPN機能に脆弱性があることを公表しました。この脆弱性は範囲外書き込みの問題で、悪用されると、リモートの認証されていない攻撃者が特定のHTTPリクエストを通じて任意のコードを実行できる可能性があります。
この脆弱性はCVE-2024-21762として追跡されており、深刻度はクリティカルです。Fortinetは、実際の環境で悪用されている可能性があると警告しています。
対策:FortinetはユーザーにSSL VPNを無効にするよう伝えました。また、「disable webmode」では問題は解決せず、正当な回避策にもならないと強調しています。
Fortinetは、影響を受けるバージョンについて次のアップグレード情報を提供しています。
- FortiOS 7.4(バージョン7.4.0~7.4.2):7.4.3以降
- FortiOS 7.2(バージョン7.2.0~7.2.6):7.2.7以降
- FortiOS 7.0(バージョン7.0.0~7.0.13):7.0.14以降
- FortiOS 6.4(バージョン6.4.0~6.4.14):6.4.15以降
- FortiOS 6.2(バージョン6.2.0~6.2.15):6.2.16以降
- FortiOS 6.0(6.0の全バージョン):修正版のFortiOSリリースへ移行
FortinetはFortiProxyのアップグレード情報も提供しています。
Connect SecureとPolicy Secureに新たなIvantiの脆弱性
脆弱性の種類:認証されていない攻撃者によるリソースアクセス。
問題:Ivantiではここ数カ月にわたって複数の問題が発生しており、今度は新たなConnect SecureとPolicy Secureの脆弱性が明らかになりました。この脆弱性を悪用すると、認証されていない攻撃者が、影響を受けるバージョンのPolicy Secure、Connect Secure、ZTAゲートウェイにあるSAMLコンポーネントのXML外部エンティティ(XXE)脆弱性を通じて、制限されたリソースにアクセスできます。
この脆弱性はCVE-2024-22024として追跡されており、CVSSの深刻度は8.3です。
対策:Ivantiは、次の製品バージョン向けにパッチをリリースしました。
- Connect Secure 9.1R14.5
- Connect Secure 9.1R17.3
- Connect Secure 9.1R18.4
- Connect Secure 22.4R2.3
- Connect Secure 22.5R1.2
- Connect Secure 22.5R2.3
- Connect Secure 22.6R2.2
- Policy Secure 9.1R17.3
- Policy Secure 9.1R18.4
- Policy Secure 22.5R1.2
- ZTA gateway 22.5R1.6
- ZTA gateway 22.6R1.5
- ZTA gateway 22.6R1.7
次に読む:





