今週は新たな脆弱性に関しては比較的静かな週だったが、WhatsApp GoldやNVIDIAの脆弱性など、いくつかの問題が見つかっている。さらに研究者らは、すでに修正されたものの数百万台の車両に影響を及ぼした、Kiaのディーラーポータルの脆弱性に関する報告書を公開した。この脆弱性を悪用すると、車両上でRCEが可能になり、車のロック解除、走行パターンの追跡、クラクションを鳴らすといった操作ができた可能性がある。
組織のインフラ全体で、一貫したパッチ適用と脆弱性スキャンのプロセスを維持してほしい。アプリケーションやシステムの脆弱性を警戒する一方で、スマートカーにも目を配る必要があるだろう。
2024年9月24日
WhatsApp Goldをアップグレードして6件の新たな脆弱性を修正
脆弱性の種類: 未特定。
問題: 研究者らは最近、ネットワークのパフォーマンスおよび監視ソリューションであるWhatsApp Goldに、バージョン24.0.1未満に存在する6件の脆弱性を発見した。脆弱性の深刻度は8.8~9.8に及ぶ。WhatsApp Goldを所有するProgress Softwareは、顧客にWhatsApp Goldのインスタンスをバージョン24.0.1へアップグレードするよう促すセキュリティ速報を公開した。
研究者のSina Kheirkhah氏とAndy Niu氏、およびTenableの研究者らが脆弱性を発見した。6件のCVEは次のとおり。
- CVE-2024-46908
- CVE-2024-46907
- CVE-2024-46906
- CVE-2024-46905
- CVE-2024-46909
- CVE-2024-8785
Progress Softwareは、脆弱性の具体的な詳細をまだ明らかにしていない。
修正方法: WhatsApp Goldをバージョン24.0.1にアップグレードする。
脆弱性の追跡とパッチ適用を自動化するには、脆弱性スキャンツールを検討するとよい。これは、更新が必要な既知の脆弱性がないかインフラを調査する。
Ivantiの8月の脆弱性の1件がKEVに追加
脆弱性の種類: 認証バイパス。
問題: Ivanti Virtual Traffic Managerの脆弱性が最近追加された。CISAの既知の悪用された脆弱性(KEV)カタログに登録されたものだ。筆者は以前、Ivantiがすでに修正していたこの脆弱性を8月の脆弱性総括で取り上げた。vTMの認証アルゴリズムの実装に誤りがあるため、リモートの脅威アクターが認証を行わずに管理パネルへアクセスできる可能性がある。
バージョン22.2R1と22.7R2にはこの脆弱性は存在しないが、vTMのその他すべてのバージョンが影響を受ける。この脆弱性はCVE-2024-7593として追跡されており、深刻度は9.8だ。
この脆弱性は、ここ数カ月にIvanti製品で相次いだ不運な脆弱性の一つだが、同社が問題に対するパッチ適用を継続し、ユーザーへの情報提供を一貫して行っているのは好ましい。Ivantiはセキュリティ態勢の改善に取り組む姿勢を示している。見出しで大きく取り上げられているからといって、重大な脆弱性に対処しているベンダーが同社だけというわけでは決してない。
修正方法: Virtual Traffic Managerのインスタンスをまだ更新していない場合は、今すぐバージョン22.2R1、22.3R3、22.5R2、22.6R2、または22.7R2へアップグレードする。
2024年9月25日
NVIDIAの脆弱性、コンテナイメージを通じて悪用される
脆弱性の種類: チェック時・使用時競合およびファイル作成。
問題: コンピューティングプロバイダーのNVIDIAは、データ改ざん、コード実行、または権限昇格につながる脆弱性を理由に、Container ToolkitとGPU Operatorを最近更新した。
Container Toolkitのバージョン1.16.1以前には、チェック時・使用時競合(TOCTOU)の脆弱性がある。インストール時にソフトウェアのデフォルト設定を使用している場合、脅威アクターは細工したコンテナイメージを使ってホストのファイルシステムにアクセスできる可能性がある。この脆弱性はCVE-2024-0132として追跡されている。
Container Toolkitに存在するもう一つの脆弱性では、脅威アクターがコンテナイメージを使ってホストのファイルシステム上に空のファイルを作成できる。この脆弱性はCVE-2024-0133として追跡されている。
セキュリティ速報では、どの脆弱性がNVIDIA GPU Operatorに影響するのかが明確でなく、速報の各セクションで異なる内容が記載されている。それでも、GPU Operatorのバージョン24.6.1以前はCVE-2024-0133の影響を受ける可能性があると考えるのが安全だ。
修正方法:NVIDIAのContainer ToolkitインストールガイドとGPU Operatorのドキュメントを使って、適切なバージョンのソフトウェアをインストールする。
2024年9月26日
LinuxのCUPSの脆弱性、コマンド実行を許す
脆弱性の種類: 悪意あるURLインジェクション。RCEにつながる可能性がある。
問題: LinuxシステムのOpenPrinting Common Unix Printing Systemsに存在する脆弱性により、脅威アクターがリモートでコマンドを実行できる可能性がある。CUPSはオープンソースのLinuxおよびUnixシステムで、コンピューターをプリントサーバーとして動作させ、プリンターにジョブを割り当てられる。
「リモートの未認証攻撃者は、既存のプリンターのIPP URLを悪意あるものにひそかに置き換えたり、新しいプリンターをインストールしたりできる。その結果、印刷ジョブが(そのコンピューターから)開始された際に、(コンピューター上で)任意のコマンドが実行される」と、この脆弱性に関するブログを公開した研究者のSimone Margaritelli氏は記している。
Margaritelli氏によると、エクスプロイトの侵入口は、広域ネットワークまたはパブリックインターネット上のUDPパケットを介したポート631になる。LAN上では、脅威アクターは偽装したzeroconf/mDNS/DNS-SD広告を利用する。
「この脆弱性はネットワークデータの検証が不十分なことに起因する。攻撃者は脆弱なシステムに悪意あるプリンタードライバーをインストールさせ、そのドライバーに印刷ジョブを送信することで、悪意あるコードを実行させられる」と、セキュリティ企業のOntinueは述べた。「悪意あるコードはスーパーユーザーの「root」ではなく、lpユーザーの権限で実行される」。Ontinueによると、これは一連の脆弱性を連鎖させ、想定上のエクスプロイトを成立させる例だという。
研究者らは、この脆弱性が広く悪用されるとは考えていない。個々の脆弱性は次の4件。
修正方法: パッチが利用可能になるまで、UDPポート631を無効にする。脅威アクターが脆弱性を悪用するには、このポートが有効になっていなければならない。
Microsoft、権限昇格の欠陥を脆弱性と見なさず
脆弱性の種類: 権限昇格につながるDLLハイジャック。
問題: ドライブの再マッピングとキャッシュポイズニングにより、Microsoft Windows 10、Windows 11、Windows Server 2016、Windows Server 2019、Windows Server 2022でDLLハイジャックが発生する可能性がある。この攻撃により、未認証の脅威アクターが中程度の整合性レベルのプロセスを高い整合性レベルへ昇格させられる可能性がある。
この攻撃にはユーザーアカウント制御(UAC)プロンプトによるユーザーの介入は必要ないと、Fortraは説明している。ただし、攻撃者はすでにシステム内で中程度の整合性レベルの権限を持っている必要がある。
この脆弱性はCVE-2024-6769として追跡され、基本スコアは6.7だ。Microsoftは、Fortraが最初に報告した時点ではこれを脆弱性に分類しなかったが、Fortraは攻撃者にとって権限昇格の機会だと特定した。
修正方法: FortraとNISTはいずれも速報で緩和策を示しておらず、Microsoftはこの欠陥を脆弱性とは見なしていない。管理者にのみ関係するため、対象のWindowsシステムの管理者である場合は、その動作を注意深く監視してほしい。
数百万台の……Kia車両に影響した可能性のあるRCE?
脆弱性の種類: リモートコマンド実行。
問題: セキュリティ研究者のSam Curry氏、Justin Rhinehart氏、Neiko Rivera氏、Ian Carroll氏は2年間、コネクテッドカーの脆弱性を調査してきた。先週、Curry氏はKia車両に特化した発見内容の報告書を公開した。Kiaのオーナー向けウェブサイトとモバイルアプリの脆弱性により、ユーザーはインターネット経由で車両へのコマンドを実行できた。
研究者らはKiaのディーラー向けウェブサイトの有効なアクセストークンも生成でき、ディーラーポータルに認証して利用できた。発見したHTTPリクエストにより、攻撃者は車両のナンバープレート番号だけで被害者の車にアクセスできた。
「被害者側には、車両にアクセスされたことも、アクセス権限が変更されたことも通知されなかった」とCurry氏は述べた。「攻撃者は誰かのナンバープレートを特定し、API経由でVINを入力して、その人を受動的に追跡したり、ロック解除、始動、クラクションを鳴らすといった能動的なコマンドを送信したりできた」
研究者らは、すべての仕組みを把握するとすぐに問題をKiaへ報告した。また、エクスプロイトの影響をより明確に示すため、概念実証用のダッシュボードも作成した。報告書に記されたCurry氏のタイムラインによると、Kiaは8月に脆弱性を修正し、テストを開始していた。Curry氏は先週、この欠陥を公表した。
修正方法: KiaはディーラーポータルのAPIを修正したと報じられている。
次の記事:





