脆弱性総括 – 2024年1月2日 – Barracuda ESGとApache OfBizの脆弱性が依然として存在

休暇期間中に侵害や脆弱性の悪用を受けた企業を、今回の脆弱性総括で確認しましょう。

執筆者
Jenna Phipps
Jenna Phipps
Jan 2, 2024
6 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

報告される脆弱性の数はクリスマスや年末年始の休暇中に減少することがありますが、現在進行中および潜在的な悪用の脅威が弱まるわけではありません。過去数週間、GoogleではChromeのゼロデイを含む複数の脆弱性が確認されています。SonicWallの研究者は、Apacheのパッチが不完全で、オープンソースERPソフトウェアApache OfBizで認証バイパスが依然として可能であることを発見しました。また、BarracudaのEmail Secure Gatewayをめぐる問題も続いており、古い脆弱性に関するFBIの安全上の警告もいまだ解消されていません。

ITチームとセキュリティチームは休暇中も警戒を怠らず、既知の脆弱性に一貫してパッチを適用し、ソフトウェアを最新バージョンに更新する必要があります。チームが必要な更新(製品の削除を含む)を行えるよう、最近の脆弱性の一覧を作成しました。

2023年12月22日

Google Chromeのゼロデイ、リモートコード実行につながる可能性

攻撃の種類:ゼロデイによるリモートコード実行

問題:Googleの脅威分析チームの研究者は、オープンソースのWebソフトウェアWebRTCをChromeに組み込んだ実装でゼロデイ脆弱性を発見しました。この脆弱性は深刻なヒープバッファーオーバーフローの問題で、リモートコード実行につながる可能性があります。Googleはすでに、この脆弱性が実環境で悪用されていることを確認しています。

修正策:修正情報へのアクセスは現在制限されています。Googleがアップデートを発表し、2023年12月20日にデスクトップ安定版チャネルを120.0.6099.129へ更新しました。この更新は、その後数日から数週間かけて段階的に展開される予定でした。

2023年12月24日

Barracudaのメールゲートウェイで問題が継続

攻撃の種類:任意コード実行

問題:これまでにもBarracudaのEmail Secure Gatewayの脆弱性について取り上げましたが、現在は新たな脆弱性が顧客を悩ませています。中国を拠点とする脅威アクターグループUNC4841が、サードパーティー製のオープンソースPerlモジュールSpreadsheet::ParseExcelの悪用に関与したとみられています。脅威アクターはこのソフトウェアを使ってExcelのメール添付ファイルを展開し、ESGアプライアンスを攻撃しました。

修正策:Barracudaは2023年12月22日、悪用されたESGアプライアンスを修正するパッチを展開しました。Barracudaがセキュリティ通知を公開した12月24日時点では、オープンソースライブラリ内のSpreadsheet::ParseExcelの脆弱性であるCVE-2023-7101について、修正措置もパッチも提供されていませんでした。

過去にもBarracuda ESGは脆弱性の影響を受けています。2023年8月、BarracudaがESGアプライアンスのゼロデイによるリモートコマンドインジェクションの脆弱性を発見した後、FBIは顧客にBarracuda ESGアプライアンスを完全に撤去するよう推奨しました。Barracudaは8月、悪用されたすべてのアプライアンスにパッチBNSF-36456を自動展開しましたが、FBIによると修正は機能せず、パッチ適用済みのアプライアンスでさえ依然として悪用可能でした。チームがまだ把握していない場合は、アプライアンスがCVE-2023-2868によって侵害されたかどうかを確認してください。

Advertisement

2023年12月26日

SonicWall、Apache OfBizのパッチが不完全だったことを発見

脆弱性の種類:認証バイパス

問題:SonicWall Capture Labsの脅威リサーチチームは、Apache OfBizソフトウェアにおいて認証バイパスの脆弱性を発見し、CVE-2023-51467として追跡しています。Apache OfBizはオープンソースのエンタープライズリソースプランニング製品で、ソフトウェアサプライチェーンの一部を構成し、Atlassian JIRAなど複数の他製品にも組み込まれています。

以前、ApacheはCVE-2023-49070(リモートコード実行の脆弱性)向けのパッチをリリースしていました。しかしSonicWallの研究者は、パッチ適用済みのOfBizでも認証バイパスが残っていることに気づきました。SonicWallによると、攻撃者は認証バイパスを悪用することで、機密データを暴露したり、任意のコードを実行したりできる可能性があります。

修正策:SonicWallは、Apache OfBizのすべてのユーザーにソフトウェアをバージョン18.12.11へ更新するよう推奨しています。またSonicWallは、OfBizの脆弱性の悪用を検知するよう設計されたIPSシグネチャーIPS:15949も開発しました。

2023年12月29日

Google Kubernetes Engineの脆弱性により攻撃者が権限を昇格可能に

脆弱性の種類:権限昇格

問題:Googleによると、攻撃者はFluent Bitのログコンテナを侵害し、Anthos Service Meshの権限と組み合わせることで、Google Kubernetesクラスタ内の権限を昇格できる可能性があります。Anthos Service Meshの権限の悪用が関係するのは、ASMを有効にしたKubernetesクラスタに限られます。Googleは12月14日に最初の脆弱性通知を公開しました。Googleは現時点で実際の悪用を把握していませんが、この脆弱性には直ちにパッチを適用する必要があります。

修正策:Googleは、Google Kubernetes Engineのインスタンスを手動で次のバージョン、またはそれ以降のバージョンへアップグレードするよう推奨しています。

  • 1.25.16-gke.1020000
  • 1.26.10-gke.1235000
  • 1.27.7-gke.1293000
  • 1.28.4-gke.1083000

また、クラスタ内のAnthos Service Meshについては、次のいずれかのバージョンへ手動でアップグレードするようGoogleは推奨しています。

  • 1.17.8-asm.8
  • 1.18.6-asm.2
  • 1.19.5-asm.4

2024年1月1日

Windowsの脆弱性によりDLLが悪用される可能性

脆弱性の種類:特権アクセス要件を回避した実行ファイルの悪用

問題:Security Joesの研究者は、Windows 10および11において悪意のあるコード実行の脆弱性を発見しました。研究者によると、これらの実行ファイルは通常信頼されているWinSxSフォルダー内に存在します。

脅威アクターが利用できる手法は、ダイナミックリンクライブラリ(DLL)の検索順序ハイジャックです。Security Joesによると、高い権限の要件を回避することで、脅威アクターは実行ファイルを悪用し、WinSxSやその他のWindowsアプリケーション内でコードを実行できます。

修正策:Security Joesは、親子関係にあるバイナリ間の関係を調査し、特に信頼されたバイナリに注目することで、WinSxSフォルダーのバイナリが関与する不審なプロセスを見つけるよう推奨しています。さらにSecurity Joesは、WinSxSフォルダー内の正規バイナリが不審または予期しない子プロセスを作成していないか調査することも提案しています。

ドイツの研究者がTerrapin攻撃を発見

脆弱性の種類:プレフィックス切り詰め攻撃につながるSecure Shellの脆弱性

問題:ドイツのルール大学ボーフムのセキュリティ研究者は、ハンドシェイク処理中に攻撃者がシーケンス番号を調整し、クライアントまたはサーバーのメッセージを気づかれないまま削除できるSecure Shell(SSH)の脆弱性を発見しました。これはTerrapinとして知られるプレフィックス切り詰め攻撃です。この攻撃により通信の安全性が低下し、クライアント認証の安全性が段階的に低下する可能性があります。

修正策:研究者は、システムがプレフィックス切り詰め攻撃の影響を受けにくくなるよう、クライアントとサーバーを更新することを推奨しています。研究者は報告書内で連絡先も提供しています。

次に読む:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。