今週は大規模な脆弱性の発生は少なかったものの、IvantiはStandalone SecurityとNeurons for ITSMの両製品で、注目すべき新たな一連の脆弱性を発表した。また、100カ国以上のホテルに影響する、Saflokの電子錠における物理的なセキュリティ問題も明らかになった。Fortra、Apple、Amazon Web Servicesにも脆弱性があった。
ITチームは、業務システムにいつ、どのようにパッチを適用すべきか把握するため、脆弱性に関するニュースを常に注視する必要がある。脆弱性の最新情報は、ベンダーの透明性、あるいはその欠如を明らかにするうえでも重要な役割を果たす。
2024年3月13日
Fortraの脆弱性によりリモートコード実行のおそれ
脆弱性の種類: FortraのFileCatalystワークフローにおけるディレクトリトラバーサル。リモートコード実行につながる可能性がある。
問題点: FileCatalystは、File Transfer Protocol(FTP)などの他のプロトコルよりも高速にネットワーク間でファイルを転送するためのソリューションだ。Fortraによると、「FileCatalyst Workflow Web Portalの『ftpservlet』内にあるディレクトリトラバーサルにより、特別に細工されたPOSTリクエストを使うと、意図された『uploadtemp』ディレクトリの外部にファイルをアップロードできる」。
脅威アクターがWebポータルのDocumentRootへのファイルのアップロードに成功すると、特定のJSPファイルを使ってWebシェルなどのコードを実行できると、Fortraは説明している。
この脆弱性は昨年8月に発見されたが、Fortraは先週、アドバイザリを更新した。それによると、CVEの発行が数カ月後になったのは、脆弱性の報告者が発行を要請したためだという。このディレクトリトラバーサルの脆弱性は、CVE-2024-25153として追跡されており、深刻度は9.8(Critical)だ。
修正方法: Fortraは、修正版であるFileCatalyst 5.1.6 Build 114以降のビルドにアップグレードすることを推奨している。
自社に脆弱性を一貫して特定する方法がまだない場合は、脆弱性スキャンソリューションへの投資を推奨する。推奨事項と利用例については、当社の最適な脆弱性スキャナーの一覧を参照されたい。
2024年3月18日
Ivantiが脆弱性カタログにさらに2件を追加
脆弱性の種類: リモートコード実行、サーバーファイルへの書き込みとコード実行の可能性。
問題点: 2024年の脆弱性ニュースでIvantiが問題になるのは今回が初めてではなく、今週明らかになった2件はいずれもCVSSで重大と評価されている。1件目の脆弱性はIvanti Standalone Securityに存在し、識別子はKB-CVE-2023-41724で、CVSSスコアは9.6だ。同一ネットワーク上にいる未認証の脅威アクターが、対象アプライアンスのオペレーティングシステム上で任意のコマンドを実行できる。
Standalone Securityの脆弱性は、製品の旧バージョンに加え、9.17.0、9.18.0、9.19.0に影響する。
2件目の脆弱性はIvanti Neurons for IT Service Managementに存在し、識別子はCVE-2023-46808だ。CVSSスコアは9.9である。この脆弱性により、認証済みのリモートユーザーがIvanti Neurons for ITSMサーバー上でファイルを書き込める。
Ivantiは、いずれの脆弱性についても、現時点では実際の悪用を確認していないと報告した。
修正方法: ユーザーは、標準のダウンロードポータルからソフトウェアパッチを入手し、サポート対象のStandalone Sentry(9.17.1、9.18.1、9.19.1)にパッチを適用できる。
Ivanti Neurons for ITSMについては、Ivantiによると、すべてのクラウド環境にすでに製品のホットフィックスが適用されている。オンプレミスの顧客はIvanti Neurons for ITSM Downloadsページにアクセスし、利用中の2023.Xバージョンのソフトウェアを選択する必要がある。2023.Xにアップグレードしていない場合は、オンプレミス環境にパッチを適用するためにアップグレードが必要だ。
2024年3月21日
AppleのMシリーズチップ、シリコン内部に脆弱性
脆弱性の種類: 暗号鍵データの窃取を可能にするサイドチャネル脆弱性。
問題点: AppleのMシリーズシリコンチップに関する最近の研究により、シリコンの設計そのものに脆弱性が存在することが明らかになった。この脆弱性はシリコン内部に直接存在するため、パッチで修正することはできない。ArsTechnicaは研究内容をまとめた。この研究は、米国の複数の大学に所属する技術研究者らによるものだ。最初の研究者らは、この攻撃をGoFetchと名付けた。
ArsTechnicaによると、この脆弱性は「Appleのチップ上で広く使われている暗号プロトコルの実装が動作する際、エンドツーエンドの鍵抽出を可能にするサイドチャネル」だ。Macチップのプリフェッチャーに存在するサイドチャネルを利用すれば、Macが暗号処理を実行している間に、攻撃者が秘密の暗号鍵情報を盗み出せる可能性がある。この脆弱性は、Mシリーズのシリコンチップを搭載したMacコンピューターに影響する。
攻撃に使われるアプリケーションにはrootアクセスは必要なく、大半のmacOS向けサードパーティーアプリがすでに持っている標準ユーザー権限だけでよい。標的の暗号処理とアプリケーションが同じCPUクラスター上で実行されており、その時点でアプリケーションが標準ユーザーのシステム権限を持っていれば、脅威アクターはこの脆弱性を悪用できる。
修正方法: この欠陥にはパッチを適用できないが、ArsTechnicaは「サードパーティーの暗号ソフトウェアに防御策を組み込むことで緩和できる可能性がある。その場合、暗号処理の実行時、特に初期のM1およびM2世代で、Mシリーズのパフォーマンスが大幅に低下するおそれがある」と述べている。
AWS MWAAの修正済み脆弱性によりアカウント乗っ取りが可能に
脆弱性の種類: ワンクリックによるアカウント乗っ取りの脆弱性。
問題点: AWS Managed Workflows Apache Airflowサービスに存在し、現在は修正済みの脆弱性により、攻撃者は被害者のAirflowインスタンスの管理コンソールを乗っ取ることができた。Tenableの研究者はこの脆弱性を発見した。FlowFixationと名付けられたこの脆弱性は、悪用されるとアカウントの乗っ取りを可能にする。
この脆弱性がその名を得たのは、「AWS MWAAのWeb管理パネルにおけるセッション固定と、Cookie TossingにつながるAmazon AWSドメインの設定ミスが組み合わさったもの」だからだと、Tenableは説明している。
脅威アクターがこの脆弱性の悪用に成功していれば、被害者にセッションの認証を強制できた。また、被害者のAirflow Web管理アカウントを乗っ取ることも可能だったと考えられる。
Tenableの研究者は、クラウドサービスプロバイダーの顧客についても懸念を示した。クラウドサービスが共有する親ドメインや、サービスとして提供されるクライアント側コード実行の可能性が脅威になると指摘している。同じクラウドサイトを共有するクラウド顧客は、Cookie Tossingを含む複数の攻撃に対して脆弱だ。
修正方法: Tenableによると、AWSはこの脆弱性を修正済みだ。ただし、Amazonからパッチの詳細情報を記載したリリース速報は確認できなかった。
2024年3月22日
Unsaflokの脆弱性により数百万個の電子錠に影響
脆弱性の種類: 電子ドアロックにおける物理的な施設の脆弱性。
問題点: すべてのSaflokシステムの電子錠が、MIFARE Classic®キーの生成に使われる「鍵導出アルゴリズムと、基盤となるカードデータの保護に使われる二次暗号化アルゴリズムの両方」に影響する脆弱性の影響を受けていると、メーカーのDormakabaは説明している。「Unsaflok」と呼ばれた」この欠陥は研究者が2022年9月に発見したが、公開されたのは2024年3月になってからだった。
錠の内部にある弱点を悪用すると、脅威アクターは偽造したキーカード2枚を使い、ホテル内のすべての部屋にアクセスできる可能性がある。当時、企業に対する明白な直接的脅威ではなかったものの、ホテルなどの物理的施設へのアクセスは、ハードウェアの侵害や窃盗につながる可能性がある。
修正方法: パッチは2023年11月に展開されたものの、影響を受ける錠のうちパッチ適用済みなのは半数未満で、現時点で技術者が修正したのは36%にとどまる。この脆弱性は、131カ国の1万3,000以上の施設に影響する。脆弱性を修正するには、技術者が錠のソフトウェアを更新し、新しいキーカードを作成し、カード発行に使うフロントデスクのソフトウェアとハードウェアをアップグレードし、エレベーターなどのサードパーティーシステムにも対応する必要がある。
次の記事:





