今週の緊急アップデートでは、AppleとVMwareが現在攻撃に利用されているゼロデイ脆弱性向けのアップデートを公開し、研究者はパッチ未適用のApacheおよびAtlassian Confluenceサーバーに対する攻撃の増加を検知した。一方、概念実証コードの公開により、Cisco Enterprise Communication、Fortra GoAnywhere、GitLabなど、その他の重大な脆弱性への攻撃開始までのカウントダウンが始まっている。
パッチ管理と脆弱性管理は引き続き重要だが、これらは、次のようなその他の基本要件が満たされていることを前提としている。資産管理だ。Sevco Securityの最高情報セキュリティ責任者(CSO)Brian Contos氏は、「企業にとって最も大きなリスクは、重大なパッチを適用する速度ではない。すべての資産にパッチを適用していないことにある」と指摘する。Sevco Security。「実際、ほとんどの組織は、最新かつ正確なIT資産インベントリーを維持できていない」
今週の脆弱性について詳しく知るには以下を読み進めてほしい。ただし、IT資産インベントリーが正確であることを再確認するのも忘れてはならない。
2024年1月19日
重大なVMware vCenter Serverのゼロデイ、2021年から攻撃に利用されていたことが判明
脆弱性の種類:リモートコード実行(RCE)脆弱性。
問題点:Mandiantは明らかにした。中国の諜報攻撃者が2021年にCVE-2023-34048を悪用した可能性があるという。同脆弱性は、2023年10月に初めて公に報告された、プロトコル実装における境界外アクセスの弱点だ。Mandiantは、RCEによって攻撃者がバックドアをインストールする直前に、VMware Directory Serviceがクラッシュしていたことを発見した。
この脆弱性の悪用にユーザーの操作は必要なく、VMwareのvSphere製品のうち、最も新しいバージョンを除くすべてのバージョンに影響する。この攻撃によってインストールされたバックドアはログファイルから検出できる可能性があるが、組織が大量のログファイルを保存していない限り、侵害を否定する方法はないかもしれない。
対策:vSphereを最新バージョンにアップデートする。VMwareが推奨している。既知の回避策はない。
2024年1月22日
Apple、悪用されたゼロデイを含む16件の脆弱性を修正
脆弱性の種類:タイプ混同の問題により、任意コード実行(ACE)攻撃が可能になる。
問題点:Appleは複数の脆弱性に対処したが、ゼロデイ脆弱性であるCVE-2024-23222がリストの筆頭に挙げられる。既知の悪用された脆弱性カタログに追加されたものの、専門家は、攻撃者がこのWebKitの脆弱性を主に特定の標的に対して利用したとみている。
対策:AppleのOSを最新バージョンにアップデートする。一部の旧バージョンのiOSおよびiPadOSにも提供されている。
重大なApache ActiveMQの脆弱性、現在攻撃に利用される
脆弱性の種類:RCE脆弱性。
問題点:Trustwaveは報告した。未知のバイナリ形式のファイルに隠されたGodzilla Webshell攻撃が急増しているという。CVE-2023-46604(ランサムウェア攻撃を可能にした脆弱性)に対して依然として脆弱なパッチ未適用のActiveMQインスタンスは、未知のバイナリをコンパイルして実行し、攻撃者による多様な攻撃の実行を可能にする。昨年11月に
対策:2023年11月から提供されているApacheのセキュリティアップデートを適用する。
攻撃者、旧式のAtlassian Confluenceサーバーを狙う
脆弱性の種類:RCE脆弱性。
問題点:Atlassianは、Confluence ServerおよびData Centerに存在する重大度「Critical」のRCE脆弱性CVE-2023-22527を2024年1月16日に公表し、影響を受けるのは旧バージョンのみだと説明した。1月22日までに、Shadowserverの調査チームは、パッチ未適用の脆弱性をテストしている600を超えるIPアドレスを報告した。その直後、DFIRは公表した。攻撃が成功すると、一部の攻撃者は直ちにクリプトジャッキング攻撃を試みるという。
対策:Confluence Data Center、またはConfluence Data Center and Serverの最新バージョンへ、できるだけ早くアップデートする。
2024年1月23日
概念実証コード公開、Fortra GoAnywhere MFTの96%が依然として脆弱
脆弱性の種類:認証バイパスの脆弱性により、外部に公開された管理ポータルに新しい管理者ユーザーを作成できる。
問題点:FortraはCVE-2024-0204を公表した。CVSSスコアが9.8/10と評価された重大な脆弱性で、2023年12月7日にパッチを提供して顧客に通知した後、1月23日に一般公開した。悪用を懸念する顧客は、管理者ユーザーグループに新規または未知のユーザーがいないか分析すべきだ。
Tenableは、GoAnywhere MFTのインスタンスの96%超が、パッチ提供開始から1カ月後もパッチ未適用のままだと推定している。残念ながら、こうした組織にとっては、Horizon3の調査チームが概念実証コードとエクスプロイトコードを公開したため、攻撃が激化するまでの時間が動き始めた。
対策:2023年12月に公開されたパッチをできるだけ早く適用する。さらにFortraは、4段階の対策手順を推奨している。
- 影響を受けるInitialAccountSetup.xhmtlファイルを削除する
- サービスを再起動する
- 空のIntitialAccountSetup.xhmtlファイルを作成する
- サービスを再起動する
2024年1月24日
インターネットに公開されたGitLabアカウント5,300件が依然として乗っ取り可能
脆弱性の種類:未検証のメールアドレスに送信されたパスワードリセットメールによるアカウント乗っ取り。
問題点:Gitlabは重大な勧告を発表した。2024年1月11日に修正パッチとCVE-2023-7028を公表した。この脆弱性は、CVSSスコアで最も危険な10/10を獲得している。1月24日時点でも、Shadowserverの研究者は、旧式でインターネットに公開されたGitLabアカウントを5,300件検知した。
対策:GitLabは、他の3件の脆弱性も修正できる即時のパッチ適用を推奨している。ただし、この脆弱性は二要素認証(2FA)を回避しないため、MFAの導入によって初期対応が可能になる。
悪用の可能性を確認するため、Gilabは内部ファイルを確認するよう推奨している。
- gitlab-rails/production_json.log:JSON配列内に複数のメールアドレスを含む、/users/passwordパスへのHTTPリクエストを探す。
- gitlab-rails/audit_json.log:target_detailsにJSON配列内の複数のメールアドレスが含まれる、PasswordsController#createのmeta.caller.idエントリーを探す。
Jenkinsのコマンドライン脆弱性、RCEを許容
脆弱性の種類:RCEを可能にする任意ファイル読み取りの脆弱性。
問題点:Sonarの調査チームはCVE-2024-23897を公表した。Jenkinsの継続的インテグレーション/継続的デリバリー(CI/CD)自動化ソフトウェアに存在する重大な脆弱性で、ファイルパスに続く「@」文字を、そのパスにあるファイルの内容で自動的に置き換える。攻撃者はこの機能を利用して任意のファイルを読み取ったり、Jenkinsから項目を削除したり、リモートでコードを実行したりできる。
Sonarは、同様にコマンドラインを利用し、被害者がリンクをクリックするとACE攻撃を実行できる、重大度の高いクロスサイトWebSocketハイジャック脆弱性も発見した。研究者は2024年1月28日にGitHubで概念実証コードを公開しており、攻撃はまもなく始まるとみられる。
対策:「@」文字機能を無効にするJenkins 2.442(またはLTS 2.426.3)にアップデートする。回避策として、旧バージョンのJenkinsではコマンドラインインターフェースへのアクセスを無効にできる。
2024年1月25日
Cisco Enterprise Communicationソフトウェアに重大なRCE脆弱性
脆弱性の種類:root権限を取得する可能性があるRCE攻撃。
問題点:CiscoはCVE-2024-20253を発表した。CVSSスコアは9.9/10で、音声、動画、メッセージングサービスを統合して提供するUnified Communications and Contact Center Solutions(UC/CC)に存在する。
対策:Ciscoは主に、脆弱性の影響を受ける可能性がある製品向けに、無償のソフトウェアアップデートを適用するよう推奨している。回避策は存在しないが、中継デバイスにアクセスコントロールリストを設定し、導入済みサービスの特定ポートへのアクセスを制限することで、脆弱なシステムへの攻撃を緩和できる。
WatchGuard EPDR、Panda Dome、Panda AD360のドライバーの脆弱性
脆弱性の種類:Sophosの研究者が発見した3件の脆弱性:メモリプール破損、境界外読み取り、任意読み取り。
問題点:WatchGuardは、WatchGuard Endpoint Protection, Detection, and Response(EPDR)、Panda Dome、Panda Adaptive Defense 360において、これら3件の脆弱性を確認した。メモリプール破損の脆弱性、CVE-2023-6330(CVE 6.4)は、レジストリ情報を認証しないため、カーネルメモリプールのオーバーフローやサービス拒否状態を引き起こし、システムレベルの権限でACEを可能にするおそれがある。
同様に、境界外読み取りの脆弱性CVE-2023-6331(CVSS 6.4)は、サービス拒否状態を引き起こし、システムレベルの権限でACEを可能にするおそれがある。リスクが低い任意読み取りの脆弱性CVE-2023-6332(CVSS 4.1)は、管理者権限を持つユーザーにカーネルメモリからデータを漏えいさせる可能性がある。
対策:重大度は高くないものの、ローカルのエンドポイント保護を無効化できるため、攻撃者にとってサービス拒否攻撃は魅力的な選択肢となる。WatchGuardは、脆弱性を解消するため、製品を最新バージョンにアップデートするよう推奨している。
次の記事:





