脆弱性まとめ 2024年7月29日 — 複数の古いセキュリティ欠陥が再浮上

今週の脆弱性には、過去数年に発見された複数の問題が含まれています。チームができるだけ早くパッチを適用すべき脆弱性について、詳しく解説します。

執筆者
Jenna Phipps
Jenna Phipps
Jul 29, 2024
7 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

CrowdStrikeの特異なアップデート障害が、これまでとは異なるタイプのセキュリティインシデントを引き起こした余波が続く中、通常の脆弱性の開示とパッチ適用はこれまでどおり進んでいます。今週は、2012年に初めて発見されたInternet Explorerの脆弱性をはじめ、過去の問題が再び明るみに出る事例も見られました。今年初めに発見されたMicrosoft SmartScreenの脆弱性が再浮上し、2018年に発見されたDockerの欠陥は、新しいバージョンのソフトウェアでも問題を引き起こし続けています。

脆弱性への対応を担うITまたはセキュリティチームの一員であれば、新たな問題が発生した際にチームへ即座に通知できる仕組みを用意してください。脆弱性を緩和するための明確なプロセスを定めておけば、脅威アクターに悪用される機会を減らせます。

2024年7月23日

CISA、2件の脆弱性をカタログに追加

脆弱性の種類:ユースアフターフリーおよび情報漏えい。

問題点:米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、2件の脆弱性を既知の悪用された脆弱性(KEV)カタログに追加しました。1件目は2012年に発見されたユースアフターフリーの脆弱性で、CVE-2012-4792として追跡されています。現在はほとんど使われていないブラウザー、MicrosoftのInternet Explorerに影響します。

カタログの記載によると、この脆弱性は「細工したWebサイトによって、(1)適切に割り当てられていない、または(2)削除されたオブジェクトへのアクセスを誘発し、リモートの攻撃者が任意のコードを実行できる。CDwnBindInfoオブジェクトがその例である」とされています。

2件目は、Twilio AuthyのAPIに存在する情報漏えいの脆弱性です。CVE-2024-39891として追跡されており、認証されていないエンドポイントが電話番号を含むリクエストを受け付け、Authyへの登録状況に関するデータを電話番号とともに返すことを可能にします。

修正策:CISAは、サポート終了製品であるInternet Explorerを無効にするよう推奨しています。

Twilioは、Authyユーザーに対し、バグが修正されたAndroid版およびiOS版Authyアプリの最新版へアップデートするよう推奨しています。

ビジネスで脆弱性をより一貫して特定する方法が必要なら、ITインフラ全体を対象にしたスキャン製品を検討してください。チームに適した製品を見つけるには、おすすめの脆弱性スキャナー一覧を確認してください。

Advertisement

Fortinet、Windows SmartScreenのセキュリティ回避問題を特定

脆弱性の種類:セキュリティ回避。

問題点:Fortinetが発見したWindowsの脆弱性により、リモートの脅威アクターがMicrosoft Windows SmartScreenのセキュリティ警告を回避し、悪意を持って細工されたファイルを配布することが可能になります。Fortinetによると、Lumma Stealerなどの脅威アクターは過去1年間、この脆弱性を積極的に悪用してきました。研究者は、この脆弱性を利用して悪意のある実行ファイルをダウンロードするキャンペーンを確認しています。

この脆弱性はCVE-2024-21412として追跡されており、CVSSスコアは8.1です。

修正策:この脆弱性に対する緩和策はより幅広く、ファイルをダウンロードする前にあらゆる入手元を慎重にスキャンして検証することが最優先です。2月の脆弱性まとめで、MicrosoftのPatch Tuesdayの取り組みの一環としてこのCVEに簡単に触れましたが、Fortinetの新たな調査を見る限り、パッチ適用後も悪用が続いているようです。

Dockerの脆弱性、実際には2018年に発見

脆弱性の種類:認証回避。

問題点:一部のDocker Engineのバージョンには、重大な認証の脆弱性があります。Dockerによると、Docker Engineではデフォルトで、すべてを許可するか、すべてを拒否するかの標準的な認証方式が採用されていますが、認証セキュリティを強化するAuthZなどのプラグインも利用できます。しかし、攻撃者はこのプラグインを回避できます。ベンダーのセキュリティ通知によると、攻撃者はContent-Lengthを0に設定したAPIリクエストを使って回避を悪用できます。これにより、Dockerデーモンは本文なしでリクエストをAuthZプラグインに転送します。デフォルトで拒否するよう設定されていなければ、プラグインが誤ってリクエストを許可する可能性があります。

Dockerによると、「攻撃者はContent-Lengthを0に設定したAPIリクエストを使って回避を悪用できる。この場合、Dockerデーモンは本文なしでリクエストをAuthZプラグインに転送するため、デフォルトで拒否するよう設定されていなければ、プラグインが誤ってリクエストを承認する可能性がある」とされています。

この脆弱性は実際には2018年に発見され、2019年に修正されました。しかし、その修正はDocker v19.03から除外されており、この欠陥を研究者が最近発見しました。Dockerは7月23日、この脆弱性向けのパッチをリリースしました。CVE-2024-41110として追跡されており、CVSSスコアは10です。

修正策:Dockerは、影響を受けるバージョンと、現在脆弱なバージョンを使用している場合にアップグレードすべきバージョンを示す次の表を提供しています。

Table showing the affected and patched versions from Docker.

BINDデータベースの脆弱性、DoS攻撃につながる可能性

脆弱性の種類:アサーション失敗やCPU過負荷など、複数。

問題点:CISAが報告したとおり、Internet Systems Consortium(ISC)は、ISCのBerkeley Internet Name Domain(BIND)9に影響する4件の異なる脆弱性について、セキュリティ速報を公開しました。悪用されると、これらの欠陥によってサービス拒否(DoS)攻撃につながる可能性があります。すべての脆弱性のCVSSスコアは7.5です。

脆弱性の内容は次のとおりです。

  • CVE-2024-4076:古いデータの提供を引き起こし、ローカルの権威ゾーンデータの検索を必要とするクライアントクエリにより、アサーション失敗が発生する可能性があります。
  • CVE-2024-1975:SIG(0)署名付きリクエストの連続送信により、コンピューターシステムで利用可能なCPUリソースを使い果たす可能性があります。
  • CVE-2024-1737:多数のRRを含むリゾルバーキャッシュおよび権威ゾーンデータベースにより、BINDデータベースのパフォーマンスが大幅に低下する可能性があります。
  • CVE-2024-0760:TCP経由でBINDサーバーに過剰なDNSリクエストを送信すると、サーバーが過負荷になり、不安定になる可能性があります。

修正策:各脆弱性の通知を確認し、使用中のBINDのバージョンが脆弱かどうかを判断してください。脆弱な場合は、推奨バージョンへアップグレードします。

Advertisement

2024年7月24日

Tenable、Google Cloudの脆弱性を発見

脆弱性の種類:権限昇格。

問題点:Tenableの研究者は、Google Cloud PlatformのCloud FunctionsおよびCloud Buildサービスに存在する脆弱性を発見しました。これらのサーバーレスコンピューティングと継続的インテグレーション/デプロイメントのサービスでは、ユーザーが新しいCloud Functionを作成すると、デフォルトでバックエンドプロセスも起動します。Tenableによると、

セキュリティ通知では、「このプロセスは、関数のデプロイの一環として作成されるCloud Buildインスタンスに、デフォルトのCloud Buildサービスアカウントを関連付けるなどの処理を行う。このプロセスはバックグラウンドで発生し、通常のユーザーが認識できるものではない」と説明されています。

このサービスアカウントにより、ユーザーは本来デフォルトでは持つべきでない権限を取得できます。脅威アクターはこのアクセスを利用してデフォルトアカウントへ権限を昇格でき、場合によってはCloud StorageやContainer Registryなど、他のクラウドサービスにも影響する可能性があります。

TenableからGoogle Cloud Platformへの通知を受け、GCPは2024年6月中旬以降に作成されたCloud Buildアカウントについて、一定の修正を実施しました。しかし、修正前に作成されたCloud Buildサービスアカウントは以前と同じ権限を持つため、古いインスタンスには依然として脆弱性が存在します。

修正策:Tenableは、各Cloud FunctionのCloud Buildサービスアカウントを、最小権限のサービスアカウントに置き換えるよう推奨しています。

2024年7月26日

Telerik Support Server、リモートコード実行の危険にさらされる

脆弱性の種類:デシリアライゼーションの欠陥。

問題点:Progress Softwareは、特定バージョンのソフトウェアにデシリアライゼーションの脆弱性が存在するとして、Telerik Support Serverのユーザーに警告する通知を公開しました。悪用されると、脅威アクターがリモートからコードを実行できます。2024 Q2(10.1.24.709)より前のバージョンが影響を受けます。

修正策:Telerik Support Serverのインスタンスを2024 Q2(10.1.24.709)へアップグレードしてください。Progressによると、これが問題を緩和する唯一の方法です。

次に読む:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。