最近の脆弱性ニュースでは、サイドチャネル攻撃、コマンドインジェクション、リモートコード実行(RCE)、SQLインジェクション、キーストローク干渉など、重大なエンドポイントの脆弱性が明らかになりました。先週の主な出来事としては、RAMBO攻撃、Progress SoftwareのLoadMasterにおけるコマンドインジェクションの問題、権限昇格やRCEを引き起こす可能性があるMicrosoft製品の複数のゼロデイ脆弱性などが挙げられます。
IvantiとZyxelもソフトウェアの脆弱性を修正しました。一方、WhatsUp GoldのユーザーはSQLインジェクション攻撃につながる脆弱性に直面しました。AppleのVision Proヘッドセットでは、視線を利用したキーストローク干渉についても検証が行われました。デバイスを保護するには、ソフトウェアを頻繁に更新・パッチ適用し、強力なパスワードを使用し、侵入検知システムを導入して、不審な活動に注意してください。
2024年9月9日
RAMBO攻撃、無線信号を悪用して機密データを窃取
脆弱性の種類:サイドチャネル攻撃。
問題:RAMBOは、デバイスのRAMから発生する電磁放射を利用して、エアギャップネットワークから機密データを持ち出す独自のサイドチャネル攻撃です。攻撃者はマルウェアでRAMを変更し、遠隔から傍受できる無線信号を生成します。このツールはファイル、キーストローク、暗号鍵を送信できるため、データ窃取の大きな脅威となります。
対策:対策としてRAMBO攻撃から保護するには、情報転送に「レッド・ブラック」ゾーンの制限を設け、メモリアクセスを監視する侵入検知システム、無線ジャマー、重要システムを隔離するファラデーケージを利用します。これらの対策により、RAM内の隠れた無線信号を無効化し、エアギャップ環境からのデータ漏えいを防止できます。
Progress Software、LoadMasterとマルチテナントハイパーバイザーの脆弱性を修正
脆弱性の種類:コマンドインジェクション。
問題:Progress Softwareは、CVSS 10.0と評価されたLoadMasterおよびマルチテナントハイパーバイザーの重大な不適切入力検証の脆弱性、CVE-2024-7591を解決する修正を公開しました。この脆弱性により、認証されていないリモートの攻撃者が、細工したHTTPリクエストを管理インターフェースに送信して、任意のOS命令を実行できます。実環境で悪用されたことを示す情報はありません。
対策:Progress Softwareはこの脆弱性に対処し、ユーザー入力をサニタイズしてOSコマンドインジェクションを防止しました。ユーザーは、System Configuration > System Administration > Update Softwareに移動して、直ちに最新バージョンへ更新してください。システムをさらに保護するため、同社のセキュリティ強化要件に従うことを強く推奨します。
2024年9月10日
Microsoft、実際に悪用されているゼロデイ脆弱性にパッチを公開
脆弱性の種類:権限昇格、セキュリティ機能のバイパス、リモートコード実行、なりすましなど複数。
問題: Microsoftの2024年9月のPatch Tuesdayでは79件の脆弱性が修正され、そのうち4件は実際に悪用されていたゼロデイでした。これには、CVE-2024-38014(Windows Installerの権限昇格)、CVE-2024-38217(MotWのセキュリティバイパス)、CVE-2024-38226(Publisherのセキュリティバイパス)、CVE-2024-43461などが含まれます。攻撃者はこれらの弱点を利用して任意の命令を実行し、セキュリティ対策を回避し、Atlantida stealerのようなマルウェアをインストールします。
対策:これらの問題に対処するには、ユーザーはサービススタック更新プログラム(KB5043936)と、Windows 10 Version 1507向けの累積更新プログラム(KB5043083)を適用する必要があります。Microsoftは、CVE-2024-38112に関連する攻撃チェーンを遮断することでCVE-2024-43461を緩和しました。悪用を避けるため、できるだけ早く更新プログラムをインストールし、セキュリティ強化策に従ってください。
IvantiとZyxel、重大なセキュリティ脆弱性に対処
脆弱性の種類:リモートコード実行、SQLインジェクション、コマンドインジェクションなど複数。
問題:IvantiはEndpoint Manager(EPM)向けのパッチを公開し、10件の重大な脆弱性に対処しました。CVE-2024-29847では、信頼できないデータのデシリアライズを介して、認証されていないリモートの攻撃者がコードを実行できます。9件のSQLインジェクション脆弱性(CVE-2024-32840から32848, CVE-2024-34779まで)は、管理者権限を持つリモート攻撃者によるコード実行を可能にします。これらはEPM 2024、2022 SU5、およびそれ以前のバージョンに影響します。34783, 34785
一方、ZyxelはNASデバイスに存在するコマンドインジェクションの脆弱性(CVE-2024-6342)を修正しました。この脆弱性により、攻撃者は細工したHTTPリクエストを使ってOSコマンドを実行できる可能性があります。
対策:リスクを軽減するため、ユーザーはEPM 2024 SU1または2022 SU6へアップグレードする必要があります。Ivantiは脆弱性の特定および開示方法を改善しました。さらに、ZyxelもNASデバイスの重大なコマンドインジェクション脆弱性であるCVE-2024-6342に対処する新しいホットフィックス更新を公開しました。
さまざまなエンドポイント保護ソリューションを比較して、さまざまなサイバー脅威から自分自身とデバイスを守る最適なツールを見つけましょう。
2024年9月11日
ハッカー、WhatsUp Goldの脆弱性を悪用してリモートアクセスツールを展開
脆弱性の種類:RCEやSQLインジェクションなど複数。
問題:攻撃者は、Progress SoftwareのWhatsUp Goldに存在する2件の重大なSQLインジェクション脆弱性(CVE-2024-6670、CVE-2024-6671)を利用し、認証なしで暗号化された認証情報を取得します。8月16日にパッチが公開されたにもかかわらず、まだ更新していない組織は多数あります。ハッカーはPowerShellスクリプトを使ってリモートアクセスツール(RAT)を展開しており、さらなる悪用や永続的な侵害の危険にシステムをさらしています。
対策:Progress Softwareはセキュリティ更新プログラムを公開しました。侵害の可能性を特定し、継続的な悪用を防ぐため、組織は直ちにWhatsUp Goldを更新し、セキュリティアラートに記載された検知対策に従ってください。
2024年9月12日
GitLab、任意のパイプラインジョブ実行を可能にする重大な脆弱性にパッチを適用
脆弱性の種類:権限昇格。
問題:GitLabは、バージョン8.14から17.3に影響する重大な脆弱性(CVE-2024-6678、CVSSスコア:9.9)を公表しました。この問題により、攻撃者は任意のユーザーとしてパイプラインジョブを起動でき、深刻なセキュリティ上の影響が生じます。この脆弱性に加え、重大度の高い問題3件と中・低程度の問題13件についても、悪用を防ぐため直ちにアップグレードする必要がありました。
対策:GitLabは、Community EditionおよびEnterprise Editionの17.3.2、17.2.5、17.1.7で問題を修正しました。悪用の可能性を避けるため、ユーザーは直ちにこれらのバージョンへ更新してください。
2024年9月13日
Hadookenマルウェアキャンペーン、LinuxとOracle WebLogicサーバーを標的に
脆弱性の種類:ボットネット展開。
問題:Linux環境、特にOracle WebLogicサーバーを標的とする新たなマルウェアキャンペーンが、Hadookenマルウェアを使って展開されています。このキャンペーンは、ボットネット運用や違法なビットコインマイニングのためにTsunamiマルウェアを拡散します。攻撃者は既知の脆弱性や脆弱な認証情報を利用し、PythonおよびシェルスクリプトのペイロードでHadookenを拡散して永続化を確立します。
対策:この悪意あるキャンペーンから身を守るため、管理者は脆弱性の更新とパッチ適用、認証情報の強化、不審な活動の監視を行い、速やかにシステムを保護する必要があります。マルウェアの永続化を防ぎ、ネットワーク防御が不正な横方向移動に対して十分に機能するよう、cronジョブやその他のスケジュール実行処理を定期的に確認して保護してください。
Apple、Vision ProヘッドセットのGAZEploit脆弱性に対処
脆弱性の種類:キーストローク干渉。
問題:AppleのVision Proヘッドセットで最近公表された問題、CVE-2024-40865により、攻撃者は仮想アバターの目の動きを分析して、仮想キーボードへの入力内容を推測できます。このエクスプロイト「GAZEploit」は、視線データからキーストロークを再現することでユーザーのプライバシーを侵害します。
対策:Appleは、visionOS 1.3でGAZEploitの問題を解決しました。仮想キーボードの使用中にPersonaコンポーネントを一時停止することで、視線に基づくキーボード入力推測のリスクを低減し、仮想アバターを利用した望ましくないデータ抽出を防いでプライバシーを向上させています。デバイスを保護するため、visionOSを最新バージョンに更新してください。
次の記事:





