今週は特にDrayTekのルーターとLinuxサーバーが危険な状態にあります。ルーターを悩ませる14件の脆弱性に加え、サーバーを脅かすマルウェアも確認されています。また、新しいiOSおよびiPadOSのアップデートを確認し、7月以降Okta Classicを利用している場合は、システムログを見直す準備をしておきましょう。ベンダーのセキュリティ速報を定期的に確認し、脆弱性が公表された際に修正できるよう、チームの準備を整えてください。
2024年10月2日
ZimbraのメールサーバーでRCE攻撃の恐れ
攻撃の種類: リモートコード実行。
問題:9月下旬、Proofpointの研究者は、Zimbraのメールサーバーに対する攻撃が試みられたことを明らかにしました。Zimbra Collaborationのpost-journalサービスを利用すると、認証されていない脅威アクターがメールサーバー上でリモートからコマンドを実行できる可能性があります。
影響を受けるバージョンは次のとおりです:
- Joule: バージョン8.8.15
- Kepler: バージョン9.0.0
- Daffodil: バージョン10.0.x(10.0.9より前)
- Daffodil: バージョン10.1.0
この脆弱性はすでに悪用されており、ダウンロードおよび悪用手順もGitHubで公開されています。脅威アクターが概念実証(PoC)に従って攻撃する前に、直ちにZimbraのインストール環境にパッチを適用してください。
この脆弱性はCVE-2024-45519として追跡されており、ベーススコアは重大度9.8です。
対策:利用中のZimbraのバージョン向けに提供されている最新パッチを、できるだけ早く適用してください。
セキュリティチームが脆弱性をより一貫した方法で追跡する必要がある場合は、次に最適な脆弱性スキャンツールに関するガイドをご覧ください。
LiteSpeed Cacheの新たな脆弱性で権限昇格が可能に
脆弱性の種類: クロスサイトスクリプティング。
問題:権限昇格に悪用できるLiteSpeed Cacheの脆弱性が見つかってから数カ月後、研究者のTaiYouが、人気のWordPressプラグインに新たな脆弱性を発見しました。この欠陥は、認証されていない状態で悪用可能な、保存型クロスサイトスクリプティングの脆弱性です。研究者はPatchstackのバグ報奨金プログラムに報告し、Patchstackとともに脆弱性を解説する記事を作成しました。
「認証されていないユーザーが、1回のHTTPリクエストを実行するだけで、機密情報を窃取したり、今回のケースではWordPressサイト上で権限を昇格したりできる可能性があります」とPatchstackは述べています。
Patchstackによると、この問題は「キューの表示を処理するコードに、サニタイズと出力エスケープが実装されていない」ことが原因です。
対策:LiteSpeed Cacheプラグインをバージョン6.5.1以降に更新してください。
数千台のDrayTekルーターに攻撃の脆弱性
脆弱性の種類: OSコマンドインジェクションやスタックベースのバッファーオーバーフローなど、複数。
問題:DrayTekのルーターに、研究者が発見した複数の脆弱性があります。そのうち2件は重大なスコアが付けられています。サイバーリスク管理会社Forescout Technologiesの研究部門であるVedere Labsの研究者によると、14件の脆弱性によって、168カ国の704,000台を超えるDrayTekルーターが危険にさらされています。
研究者は脆弱性に関する報告書を「Dray: Break」と題して公開しました。リスクの大半は英国と欧州連合(EU)に及びますが、アジア、中東、オーストラリア、ニュージーランド、北米、中南米も危険にさらされています。
重大な脆弱性2件には、OSコマンドの実行につながる可能性があるCVE-2024-41585と、バッファーオーバーフローに対して脆弱でRCEにつながる可能性があるCVE-2024-41592が含まれます。
対策:各脆弱性にはDrayTekからパッチが提供されているため、セキュリティチームは直ちに適用してください。さらにForescoutは、潜在的な露出を抑えるため、ルーターのリモートアクセスを無効にし、アクセス制御リストを有効にすることを推奨しています。
2024年10月3日
新しいiOSおよびiPadOSのバージョンでAppleの脆弱性を修正
脆弱性の種類: 音声の取得とパスワードの露出。
問題:Appleは最近、iOSおよびiPadOSソフトウェアの脆弱性にパッチを適用しました。悪用された場合、iOSの脆弱性によって、マイクのインジケーターが有効になる前の数秒間の音声入力を、音声メッセージが取得できてしまう可能性があります。この脆弱性はCVE-2024-44207として追跡されており、CVSSベーススコアは4.3です。
iPadOSでは、この欠陥によりVoiceOverがユーザーの保存済みパスワードを音声で読み上げる可能性がありました。Appleは、報告によればロジックの問題だったこの欠陥に対し、検証を改善することで対処しました。
この問題はCVE-2024-44204として追跡されており、ベーススコアは5.5です。
対策:Appleは両OS向けにバージョン18.0.1をリリースし、この問題を修正しました。
Perfectlマルウェアが数千台のLinuxサーバーを脅かす
攻撃の種類: マルウェア。
問題:Aqua Securityの研究者は、ブログへの投稿で、perfctlと呼ばれるマルウェアによるLinuxサーバーへの攻撃の試みについて報告しました。このマルウェアはここ数年間活動しており、研究者は、すべてのLinuxサーバーが危険にさらされている可能性があると警告しています。
報告書によると、perfctlマルウェアはルートキットを使って発見を回避し、ユーザーがサーバー上で作業している間は休眠状態を維持します。Aqua Securityの研究者は、攻撃者がperfctlマルウェアを使って暗号資産マイナーを実行し、場合によってはプロキシジャッキングソフトウェアも実行していたことを確認しました。このマルウェア名は、Linuxの監視ツールであるperfと、制御に使われる一般的なCLIコマンドであるctlを組み合わせたものなので、システム上で実行されていても正規のものに見える可能性があります。
「脆弱性(今回のケース)または設定ミスを悪用すると、攻撃者が制御するHTTPサーバーから主ペイロードがダウンロードされます」と、研究者のAssaf Morag氏とIdan Revivo氏は述べています。
対策:このマルウェアにはパッチがありませんが、研究者は、潜在的な攻撃を特定するために利用できる侵害の痕跡(IOC)を、報告書の末尾に複数掲載しています。
今春に発見されたIvantiの脆弱性が実際に悪用される
脆弱性の種類: SQLインジェクション。
問題:6月の脆弱性総まとめで、認証されていない攻撃者がソフトウェア上でコマンドを実行できるIvanti Endpoint Managerの重大な脆弱性を取り上げました。現在、この脆弱性は実際に悪用されており、サイバーセキュリティ・インフラセキュリティ庁(CISA)はこれを追加しました既知の悪用された脆弱性カタログに。
この脆弱性はCVE-2024-29824として追跡されており、ベーススコアは重大度9.8です。
Zero Day Initiativeの5月のセキュリティ通知によると、「具体的な欠陥はRecordGoodAppメソッドの実装に存在します。この問題は、ユーザーが提供した文字列をSQLクエリの構築に使用する前に、適切な検証を行っていないことに起因します」。
対策:Ivanti EPMのインスタンスにまだパッチを適用していない場合は、直ちに最新の製品バージョンへアップグレードしてください。
2024年10月4日
Oktaがユーザーに予期しない認証についてシステムログの確認を促す
脆弱性の種類: 設定のバイパス。
問題:Oktaは最近、2024年7月17日時点のOkta Classicのインスタンスに影響する可能性のある脆弱性を顧客に通知しました。Oktaの特定の設定では、有効なユーザー認証情報を持つ脅威アクターが、特定アプリケーションのサインオンポリシーに関する設定をバイパスできる可能性があるとOktaは述べています。
ベンダーは10月4日、本番環境でこの問題を解決しました。
対策:Oktaは次の推奨事項を公開しています:
「2024年7月17日時点でOkta Classicを利用しており、上記の条件に該当するお客様は、2024年7月17日から2024年10月4日までの期間に、Oktaが「unknown」と評価したユーザーエージェントからの予期しない認証がないか、次のクエリを使ってOkta System Logを確認してください:outcome.result eq “SUCCESS” and (client.device eq “Unknown” OR client.device eq “unknown”) and eventType eq “user.authentication.sso”」。
Oktaはまた、設定できないデフォルトのポリシールールを使用しているアプリケーションを監視し、見慣れない位置情報やIPアドレスなど、通常とは異なるユーザーの挙動を確認するよう顧客に勧めています。
次に読む:





