先週の脆弱性ニュースでは、複数の大規模プラットフォームを標的とする深刻な欠陥が、サイバー脅威アクターによって大幅に増加していることが明らかになった。最近発生したリモートコード実行(RCE)攻撃やその他の重大な脆弱性の悪用は、パッチ管理と脆弱性管理が依然として困難であることを浮き彫りにした。
Progress Telerik Report Serversや、Windows上でリモートコード実行を可能にするPHPの弱点が悪用された。DarkGateによるAutoHotkeyへの移行、MuhstikボットネットによるApache RocketMQの悪用、中国のハッカーによるThinkPHPアプリケーションへの攻撃などの脅威も、事前対策型のセキュリティの重要性を示している。増加する脅威に対する回復力を維持するため、システムを速やかに修正・アップグレードし、安全を確保してほしい。
2024年6月3日
Progress Telerik Report ServersでRCEを可能にするエクスプロイトチェーン
脆弱性の種類:連鎖型リモートコード実行。
問題:概念実証(PoC)エクスプロイトにより、Progress Telerik Report Serversにおける連鎖型RCE脆弱性が実証された。このエクスプロイトは、認証バイパス(CVE-2024-4358)とデシリアライゼーションの問題(CVE-2024-1800)を組み合わせたものだ。認証バイパスによって不正な管理者アカウントを作成できる一方、デシリアライゼーションの欠陥によってリモートコード実行が可能になり、攻撃者に影響を受けたサーバーの完全な制御を許すおそれがある。
修正:両方の問題を修正するには、バージョン10.1.24.514以降にアップデートする。管理者は、見覚えのないアカウントがないかユーザー一覧も確認し、悪用を防ぐためにサーバーが修正済みであることを確かめる必要がある。
Cox Communications、モデムの脆弱性を修正
脆弱性の種類:認証バイパス。
問題:Cox Communicationsは、リモートの攻撃者がバックエンドAPIを使ってモデム設定をリセットし、ユーザーデータを盗むことを可能にする認証バイパスの欠陥を修正した。この脆弱性を発見したのはSam Curryで、攻撃者にISPのテクニカルサポートと同等の権限を与えてしまう。これにより脅威アクターは設定を変更し、Coxの数百万人の顧客に関するMACアドレスやWi-Fiパスワードなどの機密性の高い個人情報にアクセスできる。
修正:Cox Communicationsは報告を受けてから6時間以内に外部に公開されていたAPI呼び出しを削除し、翌日には脆弱性を解消した。また、脆弱性が過去に悪用されていないことを確認するため、追跡調査としてセキュリティレビューを実施した。Coxは顧客に対し、常に情報を確認し、セキュリティ確保のため不審な活動を報告するよう求めている。
SonicWall、Atlassian ConfluenceのRCE脆弱性を特定
脆弱性の種類:リモートコード実行。
問題:SonicWall Capture Labsの研究チームは、Atlassian Confluence Data Center and Serverにおける重大なリモートコード実行脆弱性(CVE-2024-21683)を発見した。CVSSスコアは8.3で、ネットワークアクセス権を持つ認証済みの攻撃者が悪意のあるJavaScriptファイルをアップロードし、任意のコードを実行できる。この脆弱性は、組織のナレッジ管理においてConfluenceが重要な位置を占めていることから、特に警戒を要する。
修正:SonicWallはエクスプロイトを特定・防止するため、IPSシグネチャ4437および4438を開発した。CVE-2024-21683に対処するため、ユーザーはConfluenceを最新バージョンにアップグレードする必要がある。企業環境で広く利用されているConfluenceを守るには、攻撃の可能性を防ぐため速やかにパッチを適用してほしい。
ここでは、自動パッチ管理の手法、プロセスの仕組み、利用できる必須ツールについて解説します。
2024年6月4日
Zyxel Networks、NASの重大な脆弱性に対する緊急アップデートを公開
脆弱性の種類:コマンドインジェクションおよびRCE。
問題:Zyxel Networksは、サポート終了(EOL)となった旧型NASデバイス(NAS326、NAS542)に存在する3件の深刻な脆弱性に対処する緊急アップグレードを公開した。これらのセキュリティ脆弱性により、認証されていない攻撃者がコマンドインジェクションやリモートコード実行を行える。これらの脆弱性を発見したのはTimothy Hjortで、OSコマンドの実行や悪意のあるファイルのアップロードを可能にし、影響を受けたデバイスのセキュリティを侵害する。
修正:Zyxelは、深刻な問題に対処するため、ファームウェアパッチ5.21(AAZF.17)C0(NAS326向け)および5.21(ABAG.14)C0(NAS542向け)を公開し、CVE-2024-29972、CVE-2024-29973、およびCVE-2024-29974に対処した。ユーザーはデバイスを保護するため、直ちにこれらのアップデートを適用する必要がある。製品がサポート終了となっているにもかかわらず、Zyxelは脆弱性の深刻度を緩和するためにアップデートを公開した。
実際の攻撃を受け、CISAがOracleの脆弱性を悪用リストに追加
脆弱性の種類:OSコマンドインジェクション。
問題:米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、Oracle WebLogic Serverにおける、実際に悪用されているOSコマンドインジェクション脆弱性(CVE-2017-3506)を発見した。CVSSスコアは7.4で、XML文書を含む細工された悪意のあるHTTPリクエストを送信することで、攻撃者が不正アクセスやサーバーの制御を行える。
中国を拠点とするクリプトジャッキング集団「8220 Gang」はこの脆弱性を悪用し、パッチ未適用のサーバーを乗っ取って暗号資産のマイニングを行った。攻撃では、16進エンコードやポート443経由のHTTPなど、発見されにくい手法が使われた。
修正:リスクを防ぐため、Oracle WebLogic Serverを利用する政府機関や企業は、2024年6月24日までに最新の修正を適用する必要がある。これには、WebLogicを最新バージョンにアップデートすることが含まれる。Oracleのセキュリティアドバイザリに従い、潜在的な脅威から保護するとともに、ネットワークの安全性を維持してほしい。
2024年6月5日
DarkGate MaaS、検知を困難にするマルウェア配信のためAutoHotkeyへ移行
脆弱性の種類:マルウェア配信メカニズム。
問題:強力なリモートアクセス型トロイの木馬(RAT)機能で知られるDarkGateのマルウェア・アズ・ア・サービス(MaaS)運用は、バージョン6でAutoItスクリプトからAutoHotkeyへ移行した。2024年3月から確認されたこの更新により、マルウェアの回避技術が向上し、検知がさらに困難になっている。
RastaFarEyeによって開発され、2018年から活動しているDarkGateは、Microsoft ExcelやHTML添付ファイルのセキュリティホールを悪用して防御を突破し、悪意のあるペイロードを配信する。主な標的は世界各地の医療、通信、金融分野だ。
修正:有害な添付ファイルを検知・防止できるようメールフィルタリングを強化し、強力なエンドポイントセキュリティソリューションを導入する。マルウェア対策ソフトを定期的に更新し、フィッシングの危険性について従業員を教育する。不審な活動がないかネットワークトラフィックを監視し、多要素認証を利用して高度なマルウェア攻撃から組織と自分自身を守ってほしい。
2024年6月6日
Muhstikボットネット、Apache RocketMQの重大な欠陥を悪用してRCE攻撃
脆弱性の種類:リモートコード実行。
問題:Muhstikボットネットは、Apache RocketMQの深刻なRCE脆弱性(CVE-2023-33246)を悪用し、LinuxシステムやIoTデバイスをDDoS攻撃や暗号資産マイニングの標的にした。攻撃は、リモートIPからシェルスクリプトを実行し、Muhstikのマルウェアバイナリ(「pty3」)をダウンロードするところから始まる。その後、マルウェアを複数のディレクトリにコピーし、永続化を確実にするためシステムファイルを変更する。Apache RocketMQのインスタンスは5,000以上が依然として脆弱な状態にある。
修正:悪用のリスクを減らすため、直ちにApache RocketMQをアップデートして最新バージョンにする。強力で頻繁に変更するパスワードを使用し、最新のセキュリティパッチをインストールして、MS-SQLサーバーをブルートフォース攻撃から保護する。Muhstikボットネットや関連攻撃に対抗するため、強力なセキュリティ対策と継続的な監視を実施してほしい。
脅威アクター、ThinkPHPの脆弱性を悪用してDamaを展開
脆弱性の種類:リモートコード実行。
問題:中国の脅威アクターは、CVE-2018-20062およびCVE-2019-9082に対して脆弱なThinkPHPアプリケーションを標的にし、永続的なWebシェルであるDamaをインストールした。これらの脆弱性はリモートコード実行を可能にするため、攻撃者は侵入したエンドポイント上の基盤となるコンテンツ管理システム(CMS)を侵害できる。
Dama Webシェルは、システムの移動、ファイルのアップロード、権限昇格、ネットワークスキャンなどの高度な機能を備えている。これにより、侵害されたシステムは実質的に攻撃者のネットワーク内のノードへと変えられる。
修正:今回のキャンペーンは標的範囲が広いため、企業は警戒を怠らず、機会を狙った攻撃から身を守るため事前対策型のセキュリティ対策を実施する必要がある。悪用のリスクを減らすには、ThinkPHPバージョン8.0にアップデートする。今後の攻撃を防ぐため、脆弱性管理の手順を整備し、ソフトウェアを定期的に更新してほしい。
2024年6月7日
新たなPHPの欠陥によりWindows上でリモートコード実行が可能に
脆弱性の種類:CGI引数インジェクション。
問題: Windows上に導入されているすべてのバージョンのPHPに深刻なセキュリティ問題があり、CGI引数インジェクションによってリモートコード実行が可能になる。この脆弱性(CVE-2024-4577)は、Windowsのエンコーディング変換機能を悪用してCVE-2012-1823の保護を回避する。
攻撃者は、特定の文字シーケンスを変更することで、PHPサーバー上で任意のコードを実行できる。DEVCOREは、繁体字中国語、簡体字中国語、または日本語の設定を使用しているXAMPPのインストール環境が特に脆弱だと指摘している。
修正: PHPは脆弱性を解消するアップデート(バージョン8.3.8、8.2.20、および8.1.29)を公開した。管理者はPHPのインストール環境を速やかにアップグレードし、旧式のPHP CGIから、Mod-PHP、FastCGI、PHP-FPMなどのより安全なオプションへの切り替えを検討する必要がある。すでに悪用の試みが検知されているため、直ちにこれらのアップデートを適用してほしい。
次の記事:





