脆弱性総まとめ 2024年5月20日 – パッチチューズデー、Chrome、D-Link

Microsoftは今月のパッチチューズデーで60件を超える脆弱性に対処し、Chrome、D-Link、VMwareでも脆弱性が確認された。

執筆者
Jenna Phipps
Jenna Phipps
May 20, 2024
6 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

今週の脆弱性ニュースの中心はMicrosoftのパッチチューズデーだ。Qakbotマルウェアとともに悪用が確認されている、注目すべきSharePoint Serverの脆弱性も含まれる。さらにVMwareのWorkstationおよびFusion製品では4件の問題へのパッチ適用が必要で、Wi-FiのIEEE標準には、すべてのOSとWi-Fiクライアントに影響するネットワーク名の脆弱性がある。連邦政府機関には、D-Link製ルーターの脆弱性に6月6日までにパッチを適用する期限が設けられている。

これは、ITベンダーのセキュリティ速報を定期的に確認し、脆弱性を知ったらすぐにすべてにパッチを適用するための、毎週のリマインダーでもある。セキュリティチームがまだ方法論を策定していない場合は、必ずパッチ適用計画の作成を優先してほしい。

2024年5月10日

Pythonパッケージの脆弱性がAIモデルに影響

脆弱性の種類:Pythonパッケージにおけるテンプレートインジェクション。

問題:研究者のPatrick Peng氏は、llama_cpp_pythonの依存関係にあるパッケージの脆弱性を発見し、ブログ記事で報告した。Llamaは大規模言語モデルをサポートするために設計されたPythonパッケージだ。この脆弱性を悪用すると、攻撃者はLlama内に悪意のあるテンプレートを作成でき、リモートコード実行やサービス拒否(DoS)攻撃につながる。この脆弱性は自然言語処理アプリケーションに影響する。

この脆弱性はCVE-2024-34359として追跡されており、深刻度の評価は4.0だ。

修正方法:llama_cpp_pythonを現在のバージョンからv0.2.72に更新すると、この脆弱性が修正される。

2024年5月14日

Microsoftのパッチチューズデーで60件超のパッチ適用対象

脆弱性の種類:複数。リモートコード実行や権限昇格など。

問題:Microsoftは5月のパッチチューズデー更新で、60件を超える脆弱性を発表し、パッチを提供した。注目すべきものの1つは、Desktop Windows Manager Core Libraryに存在する権限昇格の脆弱性で、脅威アクターによる権限昇格を可能にする。この脆弱性は実際に悪用されており、SecureListは悪用されていることを確認した。Qakbotなどのマルウェアとともに使われている。

Microsoft SharePoint Serverにも、CVSS評価8.8のリモートコード実行(RCE)脆弱性が存在した。Arctic Wolfによると、Site Owner以上の権限を持つ悪意のあるユーザーは、「特別に細工したファイルを標的のSharePoint Serverにアップロードできる。その後、ファイルのパラメーターのデシリアライズを引き起こすよう調整したAPIリクエストを生成でき、SharePoint Serverのコンテキスト内でRCEを実行できる」という。

修正方法:製品の更新が必要かどうかを確認するため、Microsoftの脆弱性更新ガイドやベンダーが提供するその他のリソースを確認してほしい。

Advertisement

VMwareの4件の脆弱性がWorkstationとFusionに影響

脆弱性の種類:複数。情報漏えいや解放後使用など。

問題:VMwareは脆弱性を公開した。対象はWorkstation Pro/PlayerおよびFusion製品で、内容は次のとおりだ。

  • CVE-2024-22267:vbluetoothデバイスにおける解放後使用の脆弱性。仮想マシン上でローカル管理者権限を持つ脅威アクターがコードを実行できる可能性がある。
  • CVE-2024-22268:WorkstationおよびFusionのShader機能におけるヒープバッファーオーバーフローの脆弱性。仮想マシンへの管理者アクセスを必要とせず、ハッカーがDoSを実行できる。
  • CVE-2024-22269:vbluetoothデバイスにおける情報漏えいの脆弱性。VM上で管理者権限を持つ脅威アクターが、ハイパーバイザーのメモリー内にある特権データを閲覧できる。
  • CVE-2024-22270:Host Guest File Sharingにおける情報漏えいの脆弱性。VM上で管理者権限を持つ脅威アクターが、ハイパーバイザーのメモリー内にある特権データを閲覧できる。

4件の脆弱性のCVSS深刻度は7.1~9.3の範囲にある。

修正方法:Workstationをバージョン17.5.2に、Fusionを13.5.2にアップグレードする。

ITインフラの脆弱性を特定する標準化された方法を探しているなら、当社のおすすめの脆弱性スキャナーガイド(Tenable、Invicti、Nmapなど)をチェックしてほしい。

SSIDに関するIEEE標準がすべてのOSに影響

脆弱性の種類:SSIDの混同。

問題:Wi-FiのIEEE 802.11標準にある脆弱性により、脅威アクターは本物のネットワークになりすました偽ネットワークに接続させられる。この攻撃は、あらゆるOSとWi-Fiクライアントで発生する可能性がある。

ネットワーク名(SSID)は、ハンドシェイクの過程で常に適切に保護されるとは限らず、IEEE 802.11では常に認証を要求するとは限らない。そのため脅威アクターはネットワーク名を偽装し、ユーザーをだまして悪意のあるネットワークに接続させられる。

Top10VPNの研究者によると、デバイスが信頼できるとされるWi-Fiネットワークに接続すると、VPNアプリがVPNを自動的に無効化する可能性もある。

修正方法:Wi-Fi標準そのものに存在する問題であるため、緩和策は限られる。常時接続のVPNを使用し、SSIDごとに同じ認証情報を使い回さないこと。

2024年5月16日

連邦政府機関、D-Linkルーターへのパッチ適用期限は6月6日

脆弱性の種類:複数。クロスサイトリクエストフォージェリや情報漏えいなど。

問題:2件の脆弱性により複数のD-Link製ルーターが侵害される。1カ月前には、数千台のD-Link製NASデバイスが影響を受けていた。コマンドインジェクションの脆弱性によるものだ。

CVE-2014-100005はDIR-600ルーターに影響するクロスサイトリクエストフォージェリの脆弱性だ。CVE-2021-40655は、攻撃者がリクエストを偽造して認証情報を盗むことを可能にする情報漏えいの脆弱性で、DIR-605ルーターに影響する。なお、一部のDIR-600デバイスはサポート終了となっているため、D-Linkはこれらに対するファームウェア更新を提供しない。

DIR-X4860ルーターにも、リモートの認証されていない攻撃者がHNAPポートへのアクセスを得た後、権限を昇格し、rootとしてコマンドを実行できる脆弱性がある。

中央情報セキュリティ局(CISA)は、連邦政府機関に対し、ルーターに6月6日までにパッチを適用する期限を設けた。

修正方法:製品に応じた具体的なパッチ適用手順について、D-Linkのセキュリティ速報を確認してほしい。さらに、D-Linkのサポート終了デバイス、特にDIR-600Lシリーズのルーターはすべて交換すること。

Advertisement

2024年5月17日

新たなChromeの脆弱性、ブラウザーのアップグレードが必要

脆弱性の種類:境界外書き込み。

問題:今回のChromeの脆弱性は、ChromeのJavaScriptエンジンであるChrome V8における境界外書き込みだ。Chrome 124.0.6367.207より前のバージョンに影響する。この脆弱性を悪用すると、攻撃者は特別に細工したHTMLページを使って、リモートから境界外のメモリー書き込みを実行できる。

先週の総まとめではCVE-2024-4671を取り上げたが、今回のCVE-2024-4761にもパッチを適用する必要がある。この脆弱性には、Chromiumで「高」の深刻度評価が付けられた。

修正方法:Google Chromeを直ちに最新バージョンへアップグレードする。パソコンが自動的に更新する場合もあるが、そうでなければブラウザー右上の縦3点アイコンをクリックし、「更新」オプションを選択する。

次に読む:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。