今週の脆弱性ニュースの中心はMicrosoftのパッチチューズデーだ。Qakbotマルウェアとともに悪用が確認されている、注目すべきSharePoint Serverの脆弱性も含まれる。さらにVMwareのWorkstationおよびFusion製品では4件の問題へのパッチ適用が必要で、Wi-FiのIEEE標準には、すべてのOSとWi-Fiクライアントに影響するネットワーク名の脆弱性がある。連邦政府機関には、D-Link製ルーターの脆弱性に6月6日までにパッチを適用する期限が設けられている。
これは、ITベンダーのセキュリティ速報を定期的に確認し、脆弱性を知ったらすぐにすべてにパッチを適用するための、毎週のリマインダーでもある。セキュリティチームがまだ方法論を策定していない場合は、必ずパッチ適用計画の作成を優先してほしい。
2024年5月10日
Pythonパッケージの脆弱性がAIモデルに影響
脆弱性の種類:Pythonパッケージにおけるテンプレートインジェクション。
問題:研究者のPatrick Peng氏は、llama_cpp_pythonの依存関係にあるパッケージの脆弱性を発見し、ブログ記事で報告した。Llamaは大規模言語モデルをサポートするために設計されたPythonパッケージだ。この脆弱性を悪用すると、攻撃者はLlama内に悪意のあるテンプレートを作成でき、リモートコード実行やサービス拒否(DoS)攻撃につながる。この脆弱性は自然言語処理アプリケーションに影響する。
この脆弱性はCVE-2024-34359として追跡されており、深刻度の評価は4.0だ。
修正方法:llama_cpp_pythonを現在のバージョンからv0.2.72に更新すると、この脆弱性が修正される。
2024年5月14日
Microsoftのパッチチューズデーで60件超のパッチ適用対象
脆弱性の種類:複数。リモートコード実行や権限昇格など。
問題:Microsoftは5月のパッチチューズデー更新で、60件を超える脆弱性を発表し、パッチを提供した。注目すべきものの1つは、Desktop Windows Manager Core Libraryに存在する権限昇格の脆弱性で、脅威アクターによる権限昇格を可能にする。この脆弱性は実際に悪用されており、SecureListは悪用されていることを確認した。Qakbotなどのマルウェアとともに使われている。
Microsoft SharePoint Serverにも、CVSS評価8.8のリモートコード実行(RCE)脆弱性が存在した。Arctic Wolfによると、Site Owner以上の権限を持つ悪意のあるユーザーは、「特別に細工したファイルを標的のSharePoint Serverにアップロードできる。その後、ファイルのパラメーターのデシリアライズを引き起こすよう調整したAPIリクエストを生成でき、SharePoint Serverのコンテキスト内でRCEを実行できる」という。
修正方法:製品の更新が必要かどうかを確認するため、Microsoftの脆弱性更新ガイドやベンダーが提供するその他のリソースを確認してほしい。
VMwareの4件の脆弱性がWorkstationとFusionに影響
脆弱性の種類:複数。情報漏えいや解放後使用など。
問題:VMwareは脆弱性を公開した。対象はWorkstation Pro/PlayerおよびFusion製品で、内容は次のとおりだ。
- CVE-2024-22267:vbluetoothデバイスにおける解放後使用の脆弱性。仮想マシン上でローカル管理者権限を持つ脅威アクターがコードを実行できる可能性がある。
- CVE-2024-22268:WorkstationおよびFusionのShader機能におけるヒープバッファーオーバーフローの脆弱性。仮想マシンへの管理者アクセスを必要とせず、ハッカーがDoSを実行できる。
- CVE-2024-22269:vbluetoothデバイスにおける情報漏えいの脆弱性。VM上で管理者権限を持つ脅威アクターが、ハイパーバイザーのメモリー内にある特権データを閲覧できる。
- CVE-2024-22270:Host Guest File Sharingにおける情報漏えいの脆弱性。VM上で管理者権限を持つ脅威アクターが、ハイパーバイザーのメモリー内にある特権データを閲覧できる。
4件の脆弱性のCVSS深刻度は7.1~9.3の範囲にある。
修正方法:Workstationをバージョン17.5.2に、Fusionを13.5.2にアップグレードする。
ITインフラの脆弱性を特定する標準化された方法を探しているなら、当社のおすすめの脆弱性スキャナーガイド(Tenable、Invicti、Nmapなど)をチェックしてほしい。
SSIDに関するIEEE標準がすべてのOSに影響
脆弱性の種類:SSIDの混同。
問題:Wi-FiのIEEE 802.11標準にある脆弱性により、脅威アクターは本物のネットワークになりすました偽ネットワークに接続させられる。この攻撃は、あらゆるOSとWi-Fiクライアントで発生する可能性がある。
ネットワーク名(SSID)は、ハンドシェイクの過程で常に適切に保護されるとは限らず、IEEE 802.11では常に認証を要求するとは限らない。そのため脅威アクターはネットワーク名を偽装し、ユーザーをだまして悪意のあるネットワークに接続させられる。
Top10VPNの研究者によると、デバイスが信頼できるとされるWi-Fiネットワークに接続すると、VPNアプリがVPNを自動的に無効化する可能性もある。
修正方法:Wi-Fi標準そのものに存在する問題であるため、緩和策は限られる。常時接続のVPNを使用し、SSIDごとに同じ認証情報を使い回さないこと。
2024年5月16日
連邦政府機関、D-Linkルーターへのパッチ適用期限は6月6日
脆弱性の種類:複数。クロスサイトリクエストフォージェリや情報漏えいなど。
問題:2件の脆弱性により複数のD-Link製ルーターが侵害される。1カ月前には、数千台のD-Link製NASデバイスが影響を受けていた。コマンドインジェクションの脆弱性によるものだ。
CVE-2014-100005はDIR-600ルーターに影響するクロスサイトリクエストフォージェリの脆弱性だ。CVE-2021-40655は、攻撃者がリクエストを偽造して認証情報を盗むことを可能にする情報漏えいの脆弱性で、DIR-605ルーターに影響する。なお、一部のDIR-600デバイスはサポート終了となっているため、D-Linkはこれらに対するファームウェア更新を提供しない。
DIR-X4860ルーターにも、リモートの認証されていない攻撃者がHNAPポートへのアクセスを得た後、権限を昇格し、rootとしてコマンドを実行できる脆弱性がある。
中央情報セキュリティ局(CISA)は、連邦政府機関に対し、ルーターに6月6日までにパッチを適用する期限を設けた。
修正方法:製品に応じた具体的なパッチ適用手順について、D-Linkのセキュリティ速報を確認してほしい。さらに、D-Linkのサポート終了デバイス、特にDIR-600Lシリーズのルーターはすべて交換すること。
2024年5月17日
新たなChromeの脆弱性、ブラウザーのアップグレードが必要
脆弱性の種類:境界外書き込み。
問題:今回のChromeの脆弱性は、ChromeのJavaScriptエンジンであるChrome V8における境界外書き込みだ。Chrome 124.0.6367.207より前のバージョンに影響する。この脆弱性を悪用すると、攻撃者は特別に細工したHTMLページを使って、リモートから境界外のメモリー書き込みを実行できる。
先週の総まとめではCVE-2024-4671を取り上げたが、今回のCVE-2024-4761にもパッチを適用する必要がある。この脆弱性には、Chromiumで「高」の深刻度評価が付けられた。
修正方法:Google Chromeを直ちに最新バージョンへアップグレードする。パソコンが自動的に更新する場合もあるが、そうでなければブラウザー右上の縦3点アイコンをクリックし、「更新」オプションを選択する。
次に読む:





