先週の脆弱性ニュースでは、幅広いテクノロジーに影響を及ぼす重大なセキュリティ問題が明らかになりました。これらの脆弱性は、Veeam Backup & ReplicationとApache OFBizのリモートコード実行脆弱性から、SonicWallとGoogle Androidの深刻なアクセス制御問題まで、エンドユーザーや組織に重大な危険をもたらします。
ZyxelのルーターとCiscoのSmart Licensing Utilityでも、権限昇格やコマンドインジェクションの問題が発生しました。RansomHubは複数の脆弱性を利用してランサムウェア攻撃を仕掛け、更新プログラムの適用と強固なセキュリティ対策が極めて重要であることを浮き彫りにしました。組織とエンドユーザーは、高リスクの脆弱性からシステムやデータを守るため、迅速なパッチ適用と綿密なセキュリティポリシーの整備を行う必要があります。
2024年9月2日
RansomHubが複数の脆弱性を悪用し、重要セクターを攻撃
脆弱性の種類: 大手組織に存在する複数のセキュリティ上の欠陥。
問題: ランサムウェア・アズ・ア・サービス(RaaS)グループのRansomHubは、Apache ActiveMQ(CVE-2023-46604)、Atlassian Confluence(CVE-2023-22515)、Citrix ADC(CVE-2023-3519)、Fortinetデバイス(CVE-2023-27997)のセキュリティ脆弱性を標的にしました。攻撃者は大手企業の210の被害者からデータを暗号化・窃取し、身代金が支払われなければデータを漏えいすると脅迫しました。
対策: 影響を受けたすべてのソフトウェアを迅速にアップグレードし、パッチを適用することで、こうした攻撃を防止できます。企業は、エンドポイント検知・対応(EDR)の導入、リモートアクセスの制限、多要素認証の利用によってセキュリティを強化すべきです。さらなる悪用を防ぐため、影響を受けた組織はインシデント対応ポリシーを導入し、サイバーセキュリティの専門家に相談してください。
組織のエンドポイントセキュリティをEDRソリューションで管理しましょう。主要製品の機能、長所、短所について詳しくまとめたレビューをご覧ください。
2024年9月3日
D-Linkの脆弱性によりリモートコード実行が可能に
脆弱性の種類: スタックベースのバッファーオーバーフロー。
問題: D-LinkのDAP-2310 Wireless Access Pointに存在する「BouncyPufferfish」と呼ばれる脆弱性により、認証なしでリモートコードを実行される可能性があります。これは、Apache HTTP ServerへのPHP HTTPクエリを悪用し、細工したHTTP GETリクエストを通じて攻撃者が任意の命令を実行できる、スタックベースのバッファーオーバーフロー(CVEは未付与)として特定されています。
対策: D-Linkは、DAP-2310のサポート終了(EOL)に伴い、製品を廃棄して交換することを推奨しています。SevcoのCSOであるBrian Contos氏は、「すべてのIT資産の6%がEOLに達しており、既知でありながらパッチ未適用の脆弱性は攻撃者にとって格好の標的だ」と述べています。リスクを軽減するには、サポート対象外の機器を交換し、提供されているファームウェア更新を適用し、正確なIT資産台帳を維持してください。
Zyxel、業務用ルーターの重大な脆弱性を修正
脆弱性の種類: OSコマンドインジェクション。
問題: CVE-2024-7261は、NWAシリーズやWACシリーズを含むZyxelのルーターに影響します。このバグは、CGIプログラムの「host」引数における入力検証の問題を悪用し、偽造したCookieを介してリモートの攻撃者が任意のOSコマンドを実行できるようにします。この脆弱性はバージョン7.00未満のすべてに影響し、CVSS v3スコアは9.8(重大)です。
対策: Zyxelはセキュリティアップグレードを公開しており、エンドユーザーは影響を受けたデバイスを最新のファームウェアリリースへ直ちにアップグレードする必要があります。脆弱性を修正するには、影響を受けたすべてのモデルをバージョン7.00以降に更新してください。Zyxelは、今後の脅威から確実に保護するため、自動更新を有効にすることも推奨しています。
2024年9月4日
Google、悪用が確認されたAndroidの脆弱性を修正
脆弱性の種類: 権限昇格など複数。
問題: Googleの2024年9月Androidセキュリティ更新では、34件の脆弱性が修正されています。その中には、標的型攻撃で悪用された権限昇格の問題であるCVE-2024-32896も含まれます。これは追加の権限を必要とせず、ロジックエラーを介して防御を回避することを攻撃者に許していました。
この更新ではさらにCVE-2024-33042とCVE-2024-33052にも対処しています。これらはQualcommのWLANサブコンポーネントにおけるメモリ破損の問題で、ローカルから悪用される可能性があります。これらの重大な脆弱性は、Android 12、12L、13、14に影響します。Pixelデバイスに新たに確認された2件の重大な脆弱性であるCVE-2024-44092とCVE-2024-44093は、Local Control SubsystemとLow-level Device Firmware内で高い権限を付与するため、パッチ未適用のまま放置するとリスクが高まります。
対策: Googleの2024年9月の更新は、Android 12~14の脆弱性に対処します。すべてのユーザーは、今回の脆弱性やその他の脆弱性から保護するため、システムをアップグレードしてください。Pixelユーザーには、重大な権限昇格の問題に対処する追加の安全性修正が提供されているはずです。設定 > システム > ソフトウェア更新から更新してください。
Cisco、Smart Licensing Utilityの重大な脆弱性に対処
脆弱性の種類: 権限昇格。
問題: Ciscoは最近、Smart Licensing Utilityの重大な問題2件を解決しました。CVE-2024-20439は、文書化されていない固定の管理者認証情報を使用して攻撃者がリモートログインできる問題で、CVE-2024-20440は、細工したHTTPリクエストからアクセス可能な詳細なデバッグログに起因する問題です。
両方の脆弱性のCVSSスコアは9.8で、攻撃者はより高い権限でアクセスしたり、機密性の高い認証情報を取得したりできます。Ciscoは別のコマンドインジェクションの欠陥であるCVE-2024-20469にもパッチを適用しました。この脆弱性はCisco Identity Services Engine(ISE)に影響し、ローカルでの権限昇格を可能にしていました。
対策: Ciscoは、CVE-2024-20439とCVE-2024-20440に対処するSmart Licensing Utilityのパッチをリリースし、バージョン2.3.0へのアップグレードを顧客に推奨しています。ISEユーザー向けの更新も提供されており、CVE-2024-20469に対処することで、権限昇格攻撃のリスクを軽減できます。悪用を防ぐため、Ciscoの公式Webサイトを通じてシステムを定期的に更新してください。
2024年9月5日
Apache、OFBizのRCE脆弱性を修正
脆弱性の種類: リモートコード実行。
問題: ApacheはOFBizのCVE-2024-45195を修正しました。これは、強制ブラウジングの問題に起因するリモートコード実行の脆弱性で、認証されていない攻撃者が認可チェックの欠落を悪用し、任意のコードを実行できるものでした。Rapid7のRyan Emmons氏が発見したこの弱点は、直接リクエスト攻撃への限られた経路を露呈させます。
この脆弱性は、LinuxとWindowsの両サーバーに影響するCVE-2024-32113、CVE-2024-36104、およびCVE-2024-38856に対する従来の更新を回避します。
対策: ApacheはOFBizのCVE-2024-45195を、必要な認可チェックを実装することでバージョン18.12.16において修正しました。潜在的な攻撃を防ぐため、ユーザーはこのバージョンまたはそれ以降へアップグレードしてください。この更新は以前のセキュリティパッチに存在した脆弱性を解消し、アクセス制限を強化することで不正なコード実行の防止に役立ちます。
Veeam、製品全体の脆弱性に対処する更新をリリース
脆弱性の種類: リモートコード実行(RCE)、機密データの露出、認証バイパスなど複数。
問題: Veeamの2024年9月のセキュリティ速報では、同社製品に存在する重大度が高い、または重大な脆弱性18件に対処しています。具体的には、Veeam Backup & Replication(VBR)バージョン12.1.2.172以前に存在し、認証されていない攻撃者がシステムを侵害できる深刻なRCE脆弱性であるCVE-2024-40711などがあります。
その他の重大な問題には、RCE、認証情報の窃取、MFAバイパスなどがあります。さらに、Veeam Service Provider ConsoleとONEには、次のような深刻な脆弱性が存在します。CVE-2024-38650とCVE-2024-39714は、低い権限しか持たない攻撃者が機密データを読み取り、任意のファイルを実行することを可能にします。
対策:これらの問題に対処するには、ユーザーはアップグレードして、Veeam Backup & Replication 12.2.0.334、Veeam ONE 12.2.0.4093、Veeam Service Provider Console 8.1.0.21377を使用してください。これらの更新により脆弱性に対処し、悪用のリスクを軽減できます。
LiteSpeed、アカウント乗っ取りの脆弱性に対するアップグレードを公開
脆弱性の種類: 認証なしのアカウント乗っ取り。
問題:CVE-2024-44000は、LiteSpeed Cacheプラグインの脆弱性です。600万以上のWordPressサイトでこのプラグインが利用されています。デバッグログ機能はセッションCookieをファイルに書き込みます。‘/wp-content/debug.log’にアクセスした攻撃者は、これらのCookieを盗み、管理者アカウントを乗っ取ることができます。この問題はデバッグログが有効になっているサイトに影響し、古いセッションCookieが露出する可能性があります。
対策:LiteSpeed Technologiesは、問題に対処するバージョン6.5.0.1を公開しました。このアップグレードにより、ログが安全なディレクトリに移動され、ファイル名がランダム化され、Cookieのログ記録が無効になり、ダミーのindexファイルが追加されます。不正なアクセスを防ぐため、ユーザーは古い‘debug.log’ファイルを削除し、.htaccessルールを設定してください。
詳しくはCookieの窃取について詳しく解説したガイドもご覧ください。
2024年9月6日
SonicWall、重大なアクセス制御の欠陥について直ちに更新するよう要請
脆弱性の種類: アクセス制御やサービス拒否など複数。
問題:CVE-2024-40766は、SonicWall Firewall Gen 5、Gen 6、Gen 7のデバイスに影響する深刻なアクセス制御の脆弱性です(CVSS v3スコア:9.3)。これによりリソースへの不正アクセスが可能になり、ファイアウォールがクラッシュしてネットワークセキュリティが損なわれる可能性があります。この脆弱性は、SonicOSの管理アクセスとSSLVPN機能の両方に影響します。
対策:CVE-2024-40766に対処するには、最新のパッチを直ちに適用してください。SonicOSのバージョンを更新し、Gen 5およびGen 6デバイスにはそれぞれ5.9.2.14-13oまたは6.5.4.15-116nを適用してください。ファイアウォールの管理を信頼できる送信元に限定し、不要なサービスを無効にするとともに、SSLVPNの顧客向けに多要素認証(MFA)を有効にしてください。
次の記事:





