先週は、多くのプラットフォームで重大な脆弱性に関するニュースが明らかになり、その大半は独立記念日の直前に発生しました。ネットワークインフラ、ソフトウェアライブラリ、IoTデバイス、さらにはCPUまで、さまざまな領域がこれらの脆弱性の影響を受けました。
OpenSSHはシグナルハンドラーの競合問題を解決し、Juniper Networksは認証バイパスに対処し、CocoaPodsはサプライチェーン攻撃の懸念に直面しました。Ciscoではコマンドインジェクションの問題が発見され、サイドチャネル攻撃によってIntel製CPUの情報が流出する可能性も明らかになりました。Rockwell AutomationはRCEの問題に対処しました。Traegerは7月4日を前に、IoTグリルの不正な制御に対処しました。侵害を受けている場合は、直ちにパッチを適用し、追加の緩和策を講じてください。
2024年7月1日
OpenSSH、RCEに対処するセキュリティアップデートをリリース
脆弱性の種類:OpenSSHサーバーにおけるシグナルハンドラーの競合状態
問題点:CVE-2024-6387は、glibcベースのLinuxシステムに影響するOpenSSHのサーバー(sshd)内のシグナルハンドラー競合問題です。認証なしで、root権限によるリモートコード実行が可能になります。このバグはOpenSSH 8.5p1から9.7p1までのバージョンに影響します。2020年10月に再導入された、18年前の脆弱性(CVE-2006-5051)の再発です。
対策:OpenSSHはアップデートをリリースしましたCVE-2024-6387に対処するためです。これらの変更を直ちに適用してください。リスクを低減するには、ネットワーク制御でSSHアクセスを制限し、セグメンテーションを実施するとともに、既知の脆弱性が再発しないよう大規模なリグレッションテストを行います。特にオープンソースプロジェクトでは、定期的にアップデートし、安全な開発手法に従ってください。
Juniper Networks、認証バイパスの脆弱性に対処
脆弱性の種類:代替経路を利用した認証バイパス
問題点:CVE-2024-2973は、Juniper NetworksのSession Smart RouterおよびConductorに存在し、高可用性冗長構成に影響する深刻な認証バイパスの脆弱性です。CVSSスコアは10.0です。この脆弱性を悪用すると、攻撃者は認証を回避し、侵害したデバイスを完全に制御できます。内部テスト中に発見され、多数のルーターのバージョンに影響します。
対策:Juniper Networksは、MIST Cloudで管理されている脆弱なデバイス向けに自動修正を公開しました。ルーターを最新バージョン(5.6.15、6.1.9-lts、6.2.5-sts)にアップデートしてください。ネットワークデバイスを潜在的なリスクから守るため、定期的にパッチを適用し、ファームウェアを最新の状態に保ってください。
CocoaPods、サプライチェーン攻撃を防ぐ脆弱性修正を実施
脆弱性の種類:認証バイパスと安全でないメール認証
問題点:CocoaPodsに存在する3件の重大な脆弱性(CVE-2024-38366、CVE-2024-38367、およびCVE-2024-38368)により、攻撃者は所有者のいないPodを自分のものとして登録し、パッケージを改変し、Trunkサーバー上で任意のコードを実行できました。これらの脆弱性により、iOSおよびmacOSアプリは深刻なサプライチェーン攻撃のリスクにさらされます。問題は安全でないメール認証と、2014年にさかのぼる欠陥のあるパッケージ申請プロセスに起因します。
対策:CocoaPodsは脆弱性を修正しました。さらに、2023年10月以降のすべてのユーザーセッションをリセットしました。CocoaPodsを最新バージョンに更新し、承認されていない変更がないか依存関係を常に確認してください。同様の脆弱性を防ぐため、組織はメール認証プロセスを強化し、安全な開発基準を採用する必要があります。
IDおよびアクセス管理ソリューションを利用して、組織の権限セキュリティを強化しましょう。利用可能なIAMソリューションのベスト製品を、長所、短所、コストなどとともに紹介したガイドをご覧ください。
2024年7月2日
Velvet Ant、Cisco NX-OSソフトウェアのゼロデイ脆弱性を悪用
脆弱性の種類:コマンドインジェクション
問題点:CVE-2024-20399は、Cisco NX-OSソフトウェアに存在するコマンドインジェクションの脆弱性です。認証済みのローカル攻撃者がrootとして任意のコマンドを実行できます。中国のVelvet Antのハッカーはこの脆弱性を利用してカスタムマルウェアを展開し、脆弱なコンピューターに侵入し、syslog通知を発生させずにファイルをアップロードしました。複数のCisco Nexusスイッチに影響し、根本原因はCLIコマンドパラメーターの検証不足です。
対策:CiscoはパッチをリリースしましたCVE-2024-20399に対処するためです。管理者はできるだけ早くこれらのアップデートを適用し、アクセス制御と監視プロセスを頻繁に見直してください。脆弱性を検出して緩和するには、より強固なログ記録と集中ログ分析を利用します。このような攻撃を防ぐため、CLIコマンドを適切に検証し、管理者資格情報を安全に保管してください。
Intel製CPU、「Indirector」により機密情報が漏えいする脆弱性
脆弱性または攻撃の種類:分岐先インジェクションによるサイドチャネル攻撃
問題点:Raptor LakeやAlder Lakeなどの最新のIntel製CPUは、Indirectorと呼ばれる新たなサイドチャネル攻撃に対して脆弱です。この脆弱性は、間接分岐予測器(IBP)と分岐先バッファー(BTB)で発生します。攻撃者は分岐先インジェクション(BTI)攻撃を実行できます。これらのハードウェアコンポーネントを利用することで、攻撃者はSpectre v2(CVE-2017-5715)など既存の防御策を突破し、投機的実行を通じて機密データを漏えいさせる可能性があります。
対策:Intelは調査結果を分析し、IBRS、eIBRS、BHIなど既存の緩和策がIndirector攻撃に有効だと結論づけました。ユーザーはこれらの緩和策を必ず有効にしてください。サイドチャネル攻撃に対するセキュリティを向上させるには、間接分岐予測器バリア(IBPB)を安全に利用し、より複雑なタグ付け、暗号化、ランダム化によって分岐予測ユニット(BPU)を強化します。
2024年7月3日
脅威アクター、MSHTMLの脆弱性を悪用してMerkSpy監視ツールを展開
脆弱性の種類:リモートコード実行
問題点:Microsoft MSHTMLの脆弱性であるCVE-2021-40444が悪用され、MerkSpy監視プログラムが配布されました。攻撃は架空の求人情報を記載した悪意のあるWord文書から始まり、リモートコード実行につながります。
これによりHTMLファイル(「olerender.html」)がダウンロードされます。このファイルには、さらにマルウェアをダウンロードして実行するシェルコードが含まれています。MerkSpyは機密情報を収集し、操作を監視し、永続化を確立します。カナダ、インド、ポーランド、米国のユーザーが影響を受けています。
対策:Microsoftは2021年9月にすでにCVE-2021-40444向けのパッチをリリースしています。システムを最新のセキュリティパッチで更新してください。フィッシングの試みを見分ける方法を従業員に教育し、高度なエンドポイント保護や定期的なセキュリティ監査など、強固なセキュリティ対策を導入して、このような攻撃を検出・防止します。不審な活動に迅速に対応できるよう、監視とログ記録のセキュリティを改善してください。
Microsoft、PanelView Plusデバイスのセキュリティ欠陥を公表
脆弱性の種類:リモートコード実行およびサービス拒否(DoS)
問題点:Microsoftは2件の脆弱性を発見しましたRockwell AutomationのPanelView Plusにおいてです。CVE-2023-2071およびCVE-2023-29464として知られるこれらの脆弱性により、リモートの認証されていない攻撃者は任意のコードを実行し、DoS状態を引き起こせます。
CVE-2023-2071は入力検証の不備を悪用して悪意のあるDLLをアップロード・読み込みし、リモートコード実行につなげます。CVE-2023-29464は同様の入力検証の欠陥を利用してメモリーデータにアクセスし、より大きなパケットを送信することでDoSを引き起こします。これらの欠陥は、FactoryTalk View Machine Edition(バージョン13.0、12.0およびそれ以前)とFactoryTalk Linx(バージョン6.30、6.20およびそれ以前)に影響します。
対策:Rockwell Automationは推奨事項を公開しました。FactoryTalk View Machine EditionとFactoryTalk Linxを最新バージョンに更新するようユーザーに求めています。リスクを最小限に抑えるため、できるだけ早くシステムにパッチを適用してください。追加の対策として、ネットワークのセグメンテーション、外部アクセスを制限するファイアウォール、異常な活動を検出するネットワークトラフィック監視などがあります。
D2 Wi-Fi Controller搭載のTraegerグリルで複数の脆弱性が発見される
脆弱性の種類:認可制御の不備およびリモートコマンド実行
問題点:Bishop FoxのNick Cerne氏は、D2 Wi-Fi Controllerを使用するTraegerグリルで複数のセキュリティ問題を発見しました。これらの欠陥により、リモートの攻撃者はグリル情報の収集やデバイスの電源オフなどの操作を実行できます。
重大な弱点(CVSSスコア:7.1)は、グリル登録用APIの認可制約が不十分なことです。攻撃者はこれにより、グリルの温度や動作状態をリモートから変更できます。研究者がグリルの温度を165°Fから500°Fに上げて実証したように、これらの脆弱性を悪用すると食品が腐敗する可能性があります。
対策:Traegerは、D2 Wi-Fi Controllerを使用するグリル向けにファームウェアの自動アップデートを有効にしました。これにより、インターネットに接続された影響対象のグリルは、ユーザーの操作なしですべて必要なアップデートを受け取れます。グリルの所有者は、デバイスをアップデートしてください。不正アクセスを防ぐため、ネットワークを保護し、デバイスの動作を監視し、使用していないときはグリルの電源を切ってください。
2024年7月5日
Ghostscriptの脆弱性、Webアプリケーションとサービスを脅かす
脆弱性の種類:書式指定文字列のバグおよびリモートコード実行
問題点:Ghostscriptの書式指定文字列の問題(CVE-2024-29510)により、リモート攻撃者は-dSAFERサンドボックスを回避して任意のコードを実行できます。Ghostscriptは文書処理で広く利用されています。この脆弱性はWebアプリケーションに影響し、ユーザーの入力なしにファイル操作やRCEを可能にします。
対策:Ghostscriptはすでにバージョン10.03.1を2024年4月に公開し、CVE-2024-29510に対処しました。システムのセキュリティを確保するため、最新バージョンに更新してください。Ghostscriptを利用する自動処理を監視して脆弱性の有無を確認し、悪用を避けるため、できるだけ早くセキュリティ修正を適用してください。
次に読む:





