F5、Citrix、Chromeの大手ベンダー製品に存在する脆弱性が、人気製品を狙う極めて危険な脆弱性として大きく報じられることになる。しかし、最も危険な脆弱性は、あまり知られていないTinyproxyとCinterion Cellular Modemの欠陥かもしれない。
中小企業の経営者はTinyproxyを採用する傾向があり、パートタイムのITリソースを利用することも多い。そのため、関連するサプライチェーンが第三者リスクにさらされる可能性がある。サプライチェーンのもう一方では、多くのベンダーがCinterion Cellular Modemを、センサーやメーター、さらには医療機器などのモノのインターネット(IoT)機器や運用技術(OT)機器に組み込んでいる。こうしたサプライチェーンの問題に対処するには、どれほどの時間がかかるのだろうか。
平均的な企業は、おそらく攻撃を受けるまで問題の存在を把握しない。幸い、資産を先回りして追跡し、最新情報を収集し、脆弱性が膨れ上がる大惨事になる前に排除するためのリソースを割り当てれば、攻撃によるストレスと多額の費用は回避できる。
2024年5月5日
Tinyproxyの脆弱性により5万台以上のホストが露出する可能性
脆弱性の種類:Use after free(解放後使用)。
問題点:Cisco Talosの研究者は概念実証を公開し、CVE-2023-49606について、Censysは5万台を超える脆弱な可能性のあるTinyproxyホストを検出した。Tinyproxyは、個人や中小企業が基本的なプロキシ機能のために採用している、軽量なオープンソースのHTTP/Sプロキシだ。攻撃者は細工したHTTP Connectionヘッダーを送信することで、メモリ破壊を引き起こし、サービス拒否(DoS)や、場合によってはリモートコード実行(RCE)につなげることができる。
Talosチームは、Tinyproxyのオープンソース開発者から返答がなかったため、今回の脆弱性に対するパッチが提供される前に、CVSSv3で10点満点中9.8と評価された概念実証を公開したと発表した。一方、Tinyproxyチームは不満を表明した。Talosの研究者が、パッチのリリース時に公式の連絡手段を一切使わなかったためだという。現時点で、実際に悪用された事例は確認されていない。
修正方法:次期Tinyproxy(1.11.2)にはセキュリティ修正が含まれる。ただし、インターネットに露出したリスクのある環境では、GitHubから修正を取得して手動で適用することもできる。
脆弱性管理ソリューションを導入し、脆弱性の追跡と修正を連携して進めることを検討されたい。
2024年5月8日
Citrix Hypervisor 8.2 CU1 LTSRではPuTTYの手動アップデートが必要
脆弱性の種類:決定論的な暗号用乱数生成。
問題点:4月22日の脆弱性まとめで明らかにしたように、PuTTYは暗号鍵用に十分なランダム性を持つ数値を生成していなかった。Citrix Hypervisor向けXenCenterの旧バージョンには、脆弱なバージョンのPuTTYが含まれていたため、VM上のゲストが関連するXenCenter管理者のSSH秘密鍵を特定できる可能性があった。
修正方法:Citrix Hypervisor向けXenCenterの8.2.7以降のバージョンにはPuTTYが含まれておらず、対応は必要ない。旧バージョンの利用者は、次のいずれかを実施する必要がある。
- PuTTYコンポーネントを削除する
- PuTTYを少なくともバージョン0.81にアップグレードする
- Citrix Hypervisor向けXenCenterをアップグレードする
F5 BIG-IP Next Central Managerにおけるデバイス乗っ取りの脆弱性
脆弱性の種類:ODataインジェクション、SQLインジェクション(SQLi)。
問題点:F5は、統合BIG-IP NextコントローラーであるNext Central Managerに存在する、公式に報告された2件の脆弱性を修正した。対象はCVE-2024-21793とCVE-2024-26026で、いずれもCVSSv3で10点満点中7.5と評価されている。これらの脆弱性の悪用に成功すると、ユーザーと管理者のパスワードハッシュが漏えいする可能性がある。
Eclypsiumの研究者が概念実証を公開し、5件の脆弱性について説明した。このうちCVE番号が割り当てられ、F5によって正式にパッチが適用されたのは2件だけだ。概念実証は、パッチ未適用の管理コンソールがリモートから侵害される可能性を示している。侵害によってパスワードハッシュへのアクセスを得られると、F5管理コンソールを完全に乗っ取られる可能性があり、ひいてはそのコンソールで管理されるF5デバイスも乗っ取られかねない。
修正方法:すべてのデバイス構成にこの脆弱性が存在する。F5は、BIG-IP Next Central Managerをバージョン20.2.0以降にアップデートすることを推奨している。
システムが依然として脆弱かどうか分からない場合は、特定のシステムでペネトレーションテストを実施することを検討されたい。
2024年5月9日
Google、Chromeで悪用が確認されたゼロデイ脆弱性を修正
脆弱性の種類:Use after free(解放後使用)。
問題点:GoogleはWindows版とMacOS版のChromeアップデート(Linux版も近日中に提供予定)を配布し、2024年に入って5件目となる悪用確認済みの脆弱性を公表した。対象はCVE-2024-4671で、匿名の研究者が報告した。CVSSv3で10点満点中8.8と評価されたこの欠陥は、データ漏えい、コード実行、クラッシュを引き起こす可能性がある。
修正方法:Chromeは自動的に更新されるはずだが、いったん終了して再起動する必要がある場合がある。ユーザーにはブラウザーの再起動を促し、「設定 > Chromeについて」を選択して最新バージョンがインストールされていることを確認してもらうとよい。
2024年5月10日
Telit IoT Cinterion Cellular Modemの欠陥、脅威の範囲は不明
脆弱性の種類:ヒープオーバーフロー、デジタル署名検証の回避、不正なコード実行、権限昇格。
問題点:ベンダーは、TelitのCinterionモデムを、産業用機器、医療機器、車両追跡センサー、スマートメーターなどのモノのインターネット(IoT)デバイスに組み込んでいる。最も重大な脆弱性であるCVE-2023-47610はCVSSv3で10点満点中9.8と評価されており、Kasperskyの研究者は指摘している。悪用されると、重要インフラに接続されている可能性のあるこれらのデバイスを乗っ取るため、リモートコード実行や不正な権限昇格につながる恐れがある。
その他の脆弱性は、IoT上で実行されるJavaアプレットの処理に関するものだ。これらが悪用されると、機密データが露出し、デバイスを経由して接続ネットワークへの侵入を許す可能性がある。残念ながら、モデムを組み込んだデバイスの包括的な一覧は存在せず、脆弱な製品すべてに警告を出すことはできない。そのため組織は、露出の可能性を先回りして調査しなければならない。
修正方法:携帯通信接続を備えたIoTデバイスの所有者は、デバイスメーカーを通じてCinterionモデムの搭載状況とパッチの有無を確認すべきだ。Kasperskyは、最も重大な脆弱性への対策として、不要なSMSメッセージ機能と、厳格なセキュリティ設定を施したプライベートアクセスコード名(APN)を無効にすることを推奨している。
Javaアプレット処理の脆弱性は、MIDletに対するデジタル署名検証を厳格かつ徹底して実施することで緩和できる。Kasperskyは、定期的なセキュリティ監査とデバイスへの物理的アクセスの管理も推奨している。
次に読む:





