報告される脆弱性の数はクリスマスや年末年始の休暇中に減少することがありますが、現在進行中および潜在的な悪用の脅威が弱まるわけではありません。過去数週間、GoogleではChromeのゼロデイを含む複数の脆弱性が確認されています。SonicWallの研究者は、Apacheのパッチが不完全で、オープンソースERPソフトウェアApache OfBizで認証バイパスが依然として可能であることを発見しました。また、BarracudaのEmail Secure Gatewayをめぐる問題も続いており、古い脆弱性に関するFBIの安全上の警告もいまだ解消されていません。
ITチームとセキュリティチームは休暇中も警戒を怠らず、既知の脆弱性に一貫してパッチを適用し、ソフトウェアを最新バージョンに更新する必要があります。チームが必要な更新(製品の削除を含む)を行えるよう、最近の脆弱性の一覧を作成しました。
2023年12月22日
Google Chromeのゼロデイ、リモートコード実行につながる可能性
攻撃の種類:ゼロデイによるリモートコード実行
問題:Googleの脅威分析チームの研究者は、オープンソースのWebソフトウェアWebRTCをChromeに組み込んだ実装でゼロデイ脆弱性を発見しました。この脆弱性は深刻なヒープバッファーオーバーフローの問題で、リモートコード実行につながる可能性があります。Googleはすでに、この脆弱性が実環境で悪用されていることを確認しています。
修正策:修正情報へのアクセスは現在制限されています。Googleがアップデートを発表し、2023年12月20日にデスクトップ安定版チャネルを120.0.6099.129へ更新しました。この更新は、その後数日から数週間かけて段階的に展開される予定でした。
2023年12月24日
Barracudaのメールゲートウェイで問題が継続
攻撃の種類:任意コード実行
問題:これまでにもBarracudaのEmail Secure Gatewayの脆弱性について取り上げましたが、現在は新たな脆弱性が顧客を悩ませています。中国を拠点とする脅威アクターグループUNC4841が、サードパーティー製のオープンソースPerlモジュールSpreadsheet::ParseExcelの悪用に関与したとみられています。脅威アクターはこのソフトウェアを使ってExcelのメール添付ファイルを展開し、ESGアプライアンスを攻撃しました。
修正策:Barracudaは2023年12月22日、悪用されたESGアプライアンスを修正するパッチを展開しました。Barracudaがセキュリティ通知を公開した12月24日時点では、オープンソースライブラリ内のSpreadsheet::ParseExcelの脆弱性であるCVE-2023-7101について、修正措置もパッチも提供されていませんでした。
過去にもBarracuda ESGは脆弱性の影響を受けています。2023年8月、BarracudaがESGアプライアンスのゼロデイによるリモートコマンドインジェクションの脆弱性を発見した後、FBIは顧客にBarracuda ESGアプライアンスを完全に撤去するよう推奨しました。Barracudaは8月、悪用されたすべてのアプライアンスにパッチBNSF-36456を自動展開しましたが、FBIによると修正は機能せず、パッチ適用済みのアプライアンスでさえ依然として悪用可能でした。チームがまだ把握していない場合は、アプライアンスがCVE-2023-2868によって侵害されたかどうかを確認してください。
2023年12月26日
SonicWall、Apache OfBizのパッチが不完全だったことを発見
脆弱性の種類:認証バイパス
問題:SonicWall Capture Labsの脅威リサーチチームは、Apache OfBizソフトウェアにおいて認証バイパスの脆弱性を発見し、CVE-2023-51467として追跡しています。Apache OfBizはオープンソースのエンタープライズリソースプランニング製品で、ソフトウェアサプライチェーンの一部を構成し、Atlassian JIRAなど複数の他製品にも組み込まれています。
以前、ApacheはCVE-2023-49070(リモートコード実行の脆弱性)向けのパッチをリリースしていました。しかしSonicWallの研究者は、パッチ適用済みのOfBizでも認証バイパスが残っていることに気づきました。SonicWallによると、攻撃者は認証バイパスを悪用することで、機密データを暴露したり、任意のコードを実行したりできる可能性があります。
修正策:SonicWallは、Apache OfBizのすべてのユーザーにソフトウェアをバージョン18.12.11へ更新するよう推奨しています。またSonicWallは、OfBizの脆弱性の悪用を検知するよう設計されたIPSシグネチャーIPS:15949も開発しました。
2023年12月29日
Google Kubernetes Engineの脆弱性により攻撃者が権限を昇格可能に
脆弱性の種類:権限昇格
問題:Googleによると、攻撃者はFluent Bitのログコンテナを侵害し、Anthos Service Meshの権限と組み合わせることで、Google Kubernetesクラスタ内の権限を昇格できる可能性があります。Anthos Service Meshの権限の悪用が関係するのは、ASMを有効にしたKubernetesクラスタに限られます。Googleは12月14日に最初の脆弱性通知を公開しました。Googleは現時点で実際の悪用を把握していませんが、この脆弱性には直ちにパッチを適用する必要があります。
修正策:Googleは、Google Kubernetes Engineのインスタンスを手動で次のバージョン、またはそれ以降のバージョンへアップグレードするよう推奨しています。
- 1.25.16-gke.1020000
- 1.26.10-gke.1235000
- 1.27.7-gke.1293000
- 1.28.4-gke.1083000
また、クラスタ内のAnthos Service Meshについては、次のいずれかのバージョンへ手動でアップグレードするようGoogleは推奨しています。
- 1.17.8-asm.8
- 1.18.6-asm.2
- 1.19.5-asm.4
2024年1月1日
Windowsの脆弱性によりDLLが悪用される可能性
脆弱性の種類:特権アクセス要件を回避した実行ファイルの悪用
問題:Security Joesの研究者は、Windows 10および11において悪意のあるコード実行の脆弱性を発見しました。研究者によると、これらの実行ファイルは通常信頼されているWinSxSフォルダー内に存在します。
脅威アクターが利用できる手法は、ダイナミックリンクライブラリ(DLL)の検索順序ハイジャックです。Security Joesによると、高い権限の要件を回避することで、脅威アクターは実行ファイルを悪用し、WinSxSやその他のWindowsアプリケーション内でコードを実行できます。
修正策:Security Joesは、親子関係にあるバイナリ間の関係を調査し、特に信頼されたバイナリに注目することで、WinSxSフォルダーのバイナリが関与する不審なプロセスを見つけるよう推奨しています。さらにSecurity Joesは、WinSxSフォルダー内の正規バイナリが不審または予期しない子プロセスを作成していないか調査することも提案しています。
ドイツの研究者がTerrapin攻撃を発見
脆弱性の種類:プレフィックス切り詰め攻撃につながるSecure Shellの脆弱性
問題:ドイツのルール大学ボーフムのセキュリティ研究者は、ハンドシェイク処理中に攻撃者がシーケンス番号を調整し、クライアントまたはサーバーのメッセージを気づかれないまま削除できるSecure Shell(SSH)の脆弱性を発見しました。これはTerrapinとして知られるプレフィックス切り詰め攻撃です。この攻撃により通信の安全性が低下し、クライアント認証の安全性が段階的に低下する可能性があります。
修正策:研究者は、システムがプレフィックス切り詰め攻撃の影響を受けにくくなるよう、クライアントとサーバーを更新することを推奨しています。研究者は報告書内で連絡先も提供しています。
次に読む:





