この1週間と長い週末には、ITチームやセキュリティチームを忙しくさせる脆弱性が数多く見つかりました。SonicWallとJuniper Networksでは、リモートコード実行やサービス拒否攻撃を可能にする脆弱性が確認されています。
ファイアウォールベンダーからのセキュリティに関する発表に注意してください。今後、同様の脆弱性がさらに明らかになる可能性があります。悪意のある挙動がないか、すべてのソフトウェアの監視を続けるとともに、今週は特にネットワークアプライアンスを監視しましょう。
2024年1月10日
数千のWordPressサイトがマルウェア挿入に対して脆弱に
脆弱性の種類: Popup Builderに存在する、マルウェアの挿入を可能にするクロスサイトスクリプティングの欠陥。
問題点: WordPressプラグインのPopup Builderには、攻撃者が不正なプラグインの新規インストールや新しい管理者アカウントの作成など、管理者レベルの操作を実行できる欠陥があり、悪用される可能性があります。WPScanの研究者Marc Montpas氏は、この脆弱性を発見して報告しました。報告先はプラグインの開発者です。
セキュリティプロバイダーのSucuriはマルウェアを調査し、この脆弱性を悪用するBalada Injectorによって、古いバージョンのPopup Builderをインストールした6,000以上のサイトが侵害されていることを突き止めました。
対策: Popup Builderは脆弱性に対するパッチを適用したバージョン4.2.3をリリースしましたが、古いバージョンは現在も悪用されています。まだ更新していない場合は、Popup Builderのインスタンスを4.2.3に更新してください。既存の挿入コードは、Popup Builderの「Custom JS or CSS」セクションから削除することもできます。削除方法については、Sucuriが手順を案内しています。
Juniper NetworksのSRX/EXシリーズが侵害される可能性
脆弱性の種類: リモートコード実行およびサービス拒否攻撃。
問題点: Juniper Networksは、同社のSRXファイアウォールとEXスイッチに存在するリモートコード実行の脆弱性について、セキュリティ情報を公開しました。この問題は、Juniperによると範囲外書き込みの脆弱性です。悪用されると、認証されていない攻撃者がリモートコードを実行し、サービス拒否攻撃を仕掛けられます。攻撃者は、侵害したファイアウォールアプライアンスのroot権限も取得できます。
この脆弱性はCVE-2024-21591として追跡されています。影響を受けるバージョンは次のとおりです。
- 20.4R3-S9未満のJunos OSバージョン
- 21.2R3-S7未満のJunos OS 21.2バージョン
- 21.3R3-S5未満のJunos OS 21.3バージョン
- 21.4R3-S5未満のJunos OS 21.4バージョン
- 22.1R3-S4未満のJunos OS 22.1バージョン
- 22.2R3-S3未満のJunos OS 22.2バージョン
- 22.3R3-S2未満のJunos OS 22.3バージョン
- 22.4R2-S2未満、および22.4R3未満のJunos OS 22.4バージョン
対策: Juniper Networksは、脆弱性を修正する次のJunos OSバージョンを提供しています。
- 20.4R3-S9
- 21.2R3-S7
- 21.3R3-S5
- 21.4R3-S5
- 22.1R3-S4
- 22.2R3-S3
- 22.3R3-S2
- 22.4R2-S2
- 22.4R3
- 23.2R1-S1
- 23.2R2
- 23.4R1
- これ以降にリリースされたすべてのバージョン
Ivantiのゼロデイ脆弱性によりコマンドインジェクションへの道が開かれる
攻撃の種類: 認証バイパスやコマンドインジェクションにつながる可能性があるゼロデイ脆弱性。
問題点: Ivantiは、Ivanti Connect Secure VPNとIvanti Policy Secure製品に影響する2つの脆弱性を発表しました。悪用された場合、認証バイパスやコマンドインジェクションにつながる可能性があります。両製品のバージョン9.xおよび22.xが影響を受けます。
Mandiantのセキュリティ研究者は脆弱性を発見し、MandiantがUNC5221として追跡している脅威アクターによる、脆弱性の活発な悪用を確認しました。この脅威アクターはIvanti製品を使って、少なくとも5種類のマルウェアファミリーを展開しています。
対策: Ivantiは現在、脆弱性に対するパッチを開発中です。それまでの対策として、次の緩和策を提供しています。ユーザーはダウンロードポータルからファイルmitigation.release.20240107.1.xmlをインポートできます。パッチに関する最新情報はこのページを確認してください。
権限昇格の脆弱性がMicrosoft SharePointに影響
攻撃の種類: 権限昇格攻撃。
問題点: 米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、Microsoft SharePointに存在する脆弱性を発表しました。この脆弱性により、脅威アクターはネットワーク上で自身の権限を昇格できます。Microsoftは昨年この脆弱性向けのパッチを提供しましたが、CISAによると、現在も悪用されています。
この脆弱性はCVE-2023-29357として追跡できます。
対策: SharePointの脆弱性に関するパッチ情報を確認するには、Microsoftの昨年6月のPatch Tuesdayの更新を参照してください。
2024年1月11日
Boschのスマートサーモスタットがオフィスを危険にさらす
脆弱性の種類: 攻撃者からサーモスタットに悪意のあるコマンドが送信され、ファームウェアが不正なコードに置き換えられる可能性もある。
問題点: テクノロジー企業Boschのサーモスタット「BCC100」は、脅威アクターによるファームウェアの置き換えに対して脆弱です。Bitdefenderはこの脆弱性を発見し、2023年8月に初めてBoschへ報告しました。この報告が一般公開されたのは1月11日になってからです。
サーモスタットのマイクロコントローラーは、クラウドサーバーからの正規のメッセージと、ローカルエリアネットワーク上のTCPポート8899から送信された偽造メッセージを区別できません。Bitdefenderによると、サーモスタットは新しいファームウェア更新の真正性を検証していません。
侵害されたIoTデバイスの危険性は、サーモスタットがネットワークと同じオフィスにある場合、脅威アクターが侵害されたサーモスタットから企業のコンピューターシステムへ横方向に移動できることです。
対策: Bitdefenderは、脆弱なIoTデバイスを検出するスマートホームスキャナーアプリを提供しています。家庭向けに設計されたアプリですが、オフィスのスマートデバイスに脆弱性がないかを調べるために企業で利用できます。BCC100を設置している場合は、交換するか、独自のネットワーク上に分離してください。
2024年1月15日
数十万台のSonicWallファイアウォールが悪用される可能性
脆弱性の種類: 認証されていない攻撃者による、サービス拒否攻撃およびリモートコード実行の可能性。
問題点: SonicWallの次世代ファイアウォール「シリーズ6」および「シリーズ7」には、サービス拒否攻撃やリモートコード実行につながる可能性のある脆弱性が存在します。Bishop Foxの研究者によると、インターネットに公開された管理コンソールを持つファイアウォールをスキャンしたところ、76%のファイアウォールが少なくとも1つの欠陥に対して脆弱であることが分かりました。
CVE-2022-22274は、ファイアウォールのオペレーティングシステムであるSonicOSに存在する、スタックベースのバッファーオーバーフローの脆弱性です。悪用されると、脅威アクターがサービス拒否攻撃を仕掛けたり、リモートコードを実行したりできる可能性があります。CVE-2023-0656は根本的には同じ脆弱性ですが、1年後に発表されました。コードが存在する場所と発見された時期が異なるため、別の脆弱性と見なされています。
対策: Bishop Foxは、エンジニアがファイアウォールのインスタンスに脆弱性があるかどうかを確認できるテストスクリプトを提供しています。研究者は分析の中で、脆弱なコードと安全なコードの例も示しています。デバイスに脆弱性がある場合、Bishop Foxは管理インターフェースをインターネットから切断し、アプライアンスのファームウェアを最新バージョンに更新することを推奨しています。
次の記事:





