過去1週間は、記録的なDDoS攻撃やMicrosoftの3件のゼロデイから、Linux、Apple、Citrixなど広く利用されているテクノロジーの脆弱性まで、サイバーセキュリティ脆弱性をめぐる動きが相次いだ。
先週の数少ない朗報は、広く利用されているファイル転送ツールCurlで大々的に報じられたヒープバッファーオーバーフロー脆弱性が、懸念されていたほど深刻ではないことが判明したことと、暗号化メッセージングアプリSignalにゼロデイが存在する可能性があるとの報告が単なるうわさにすぎなかったことだ。
以下では、これらを含むさまざまな脆弱性を取り上げる。これらは総じて、パッチ適用の重要性を示す一方で、パッチの優先順位付けとすべてのIT資産の棚卸しが、最良のITチームにとっても大きな課題であり続けていることも浮き彫りにしている。
2023年10月9日
D-LinkのWi-Fi中継器、コマンドインジェクション攻撃にさらされる
攻撃の種類:この脆弱性は、サービス拒否(DoS)攻撃とリモートコマンドインジェクション攻撃を組み合わせたものだ。
問題点:D-Link DAP-X1860 Wi-Fi 6中継器の主な問題は、攻撃者によるリモートコマンドの実行やDoS攻撃を可能にする脆弱性(CVE-2023-45208)の影響を受けやすい点にある。具体的には、中継器が名前に単一引用符(‘)を含むSSIDを適切に解析できず、コマンドの終端文字として誤認識してしまう。この欠陥は、ドイツに拠点を置くRed Team Pentestingによって報告され、攻撃者が悪意あるシェルコマンドを注入し、不正なリモートアクセスやデバイスの制御につながる可能性がある。注入されたコマンドを含め、中継器上のすべてのプロセスがroot権限で実行されるため、重大なセキュリティ上の懸念となる。
修正策:ベンダーのD-Linkは、研究者から通知を受けているにもかかわらず、まだ脆弱性への修正をリリースしていない。D-Link DAP-X1860の利用者には、手動によるネットワークスキャンを制限する、突然の切断に注意する、使用していないときは中継器の電源を切るといった予防策が推奨される。さらに、ベンダーが正式な修正を提供するまで、IoTデバイスと中継器を重要なデバイスとは別のネットワークに隔離することで、潜在的なリスクを軽減できる。
ファイルのダウンロードを通じてGNOME Linuxシステムを脅かすリモートコード実行
攻撃の種類:Linuxディストリビューションで使用されるTracker Minersファイルメタデータインデクサーに組み込まれたlibcueライブラリで、リモートコード実行(RCE)脆弱性(CVE-2023-43641)が見つかった。Tracker MinersはFedoraやUbuntuなど、GNOMEを動作させるLinuxディストリビューションで利用されている。
問題点:オープンソースのlibcueライブラリにあるメモリー破損脆弱性が、GitHub Security Labによって報告された。このライブラリはcue sheetファイルを解析し、最新のGNOMEデスクトップ環境のリリースに標準搭載されるTracker Minersファイルメタデータインデクサーに組み込まれている。GNOME Linuxデバイス上で検索インデックスを更新するためにダウンロード済みファイルを自動スキャンする際、Tracker Minersは細工された悪意あるCUEファイルを処理させられる可能性がある。この解析処理によってlibcueのメモリー破損の弱点が悪用され、攻撃者が脆弱なLinuxマシン上で任意のコードを実行できる可能性がある。このバグでは、ユーザーが特別に細工された.CUEファイルを誤ってダウンロードして開くだけで、ワンクリックRCE攻撃が可能になる。
修正策: Debian、Fedora、libcueプロジェクトはいずれも修正をリリースしており、利用者は適用する必要がある。
Mirai DDoSマルウェアの新バージョン、標的リストにルーターの脆弱性13件を追加
攻撃の種類:DDoS(分散型サービス拒否)攻撃
問題点:MiraiをベースとするDDoSマルウェアボットネットIZ1H9は、D-Link、Zyxel、TP-Link、TOTOLINKなどさまざまなメーカーのルーターを標的にしている。Fortinetは、9つの製品ファミリーにまたがる約30件の脆弱性を標的としていることを発見した。ボットネットは複数の脆弱性を悪用してこれらのデバイスを侵害し、DDoS攻撃網に組み込む。侵入後、デバイスはボットネット運営者の指示に従い、特定の標的へのDDoS攻撃に利用される。幅広い種類のデバイスと脆弱性を標的にできるため、このボットネットは甚大なDDoS攻撃を実行可能な大きな脅威となっている。
修正策:利用者には、速やかにパッチとアップデートを適用し、デフォルトの認証情報を必ず変更することが推奨される。
2023年10月10日
記録的なDDoS攻撃、HTTP/2の欠陥が原因と判明――すべてのWebサーバーに影響
攻撃の種類:Cloudflare、Google、AWSが、過去の記録の5倍を超える規模のDDoS攻撃を共同で明らかにした。
問題点:ほぼすべてのWebサーバーに影響する「Rapid Reset」と呼ばれるHTTP/2プロトコルの脆弱性(CVE-2023-44487)が、攻撃の原因とされた。
修正策:これまでに100件を超える勧告とパッチがリリースされており、CVEの一覧で確認できる。詳しくは「Rapid Reset」DDoS攻撃、HTTP/2 Webサーバーを襲うを参照してほしい。
Microsoftのパッチチューズデー、103件のCVEに対応
攻撃の種類:ゼロデイおよびその他の脆弱性。
問題点:Microsoftの2023年10月のパッチチューズデーでは、合計103件のCVEに対応した。これには、WordPad、Skype、「Rapid Reset」HTTP/2 DDoS脆弱性に影響する3件のゼロデイ脆弱性と、9件の重大なレイヤー2トンネリング脆弱性が含まれる。
修正策:CVEと関連パッチの詳細は、2023年10月のパッチチューズデー、3件のゼロデイ脆弱性に対応で解説している。
Citrix NetScalerの高リスク脆弱性、機密データを露出させる
攻撃の種類:Citrix NetScaler ADCとNetScaler Gatewayに存在する複数の脆弱性の組み合わせで、機密情報の漏えいやサービス拒否(DoS)攻撃につながる可能性がある。
問題点:Citrix NetScalerでは、主に2つの問題が検出された。
- CVE-2023-4966(機密情報の漏えい):この重大な脆弱性により、Citrix NetScaler ADCおよびNetScaler Gatewayの機器から機密情報が開示される。露出する情報の種類の詳細は明らかにされていないが、重要なデータが漏えいする可能性がある。この脆弱性は、特権アクセスやユーザーの操作、高度な複雑性を必要とせず、リモートから悪用できる可能性がある。影響を受けるには、アプライアンスをGatewayまたはAAA仮想サーバーとして構成する必要がある。
- CVE-2023-4967(サービス拒否):深刻度の高い問題(CVSSスコア:8.2)であるCVE-2023-4967は同様の要件で悪用でき、脆弱なデバイスでサービス拒否(DoS)を引き起こす可能性がある。
修正策:Citrixは、影響を受ける製品の更新版をリリースしてこれらの欠陥に対処した。以下のバージョンにセキュリティアップデートを適用する必要がある。
- 14.1-8.50以降のNetScaler ADCおよびNetScaler Gateway
- NetScaler ADCおよびNetScaler Gateway 13.1-49.15、ならびにそれ以降の13.1バージョン
- NetScaler ADCおよびNetScaler Gateway 13.0-92.19、ならびにそれ以降の13.0バージョン
- NetScaler ADC 13.1-FIPS 13.1-37.164、ならびにそれ以降の13.1-FIPSリリース
- NetScaler ADC 12.1-FIPS 12.1-55.300、ならびにそれ以降の12.1-FIPSリリース
- NetScaler ADC 12.1-NDcPP 12.1-55.300、ならびにそれ以降の12.1-NDcPPリリース
サポート終了(EOL)に達したバージョン12.1は今後保守されないため、継続的なセキュリティを確保するためにも、利用者はより新しく、現在もサポートされているエディションに更新することが推奨される。
2023年10月12日
Curlの脆弱性、予想を下回る深刻度
攻撃の種類:Curlファイル転送ツールには「ヒープバッファーオーバーフロー」と呼ばれる深刻度の高い脆弱性があり、CVE-2023-38545として特定された。ヒープバッファーオーバーフローとは、プログラムがメモリーのブロック、つまりバッファーに格納できる量を超えるデータを書き込むソフトウェア脆弱性の一種だ。
問題点:この脆弱性は、CurlのSOCKS5プロキシプロトコル実装にあるヒープバッファーオーバーフローの欠陥によって引き起こされる。割り当てられたメモリー領域の容量を超えるデータの書き込みが許可されると、ヒープバッファーオーバーフローが発生する。隣接するメモリー領域が上書きされると、プログラムがクラッシュしたり、場合によってはリモートコード実行(RCE)攻撃につながったりする可能性がある。
この問題は当初、重大な脅威と分類された。しかし後に、悪用には特定の前提条件があることが判明し、当初考えられていたほど重大ではないことが明らかになった。影響を受けるのは、SOCKS5プロキシを使用する設定で、かつ自動リダイレクトが有効になっているCurlクライアントだけだ。
修正策:Curlバージョン8.4.0の脆弱性は、SOCKS5プロキシプロトコル実装のヒープバッファーオーバーフロー問題に対処することで修正された。利用者には、欠陥にパッチを適用して潜在的な悪用からシステムを保護するため、アップグレードが推奨される。この脆弱性の悪用には、SOCKS5プロキシやリモートサイトへの低速接続など、特定の条件が必要だった。正当な目的でSOCKS5プロキシを利用するセキュリティ研究者や開発者が、潜在的な標的となっていた。実際の悪用は複雑で、慎重な細工を必要とする。
Apple、旧型iPhoneのiOSカーネルに存在するゼロデイ脆弱性を修正
攻撃の種類:1つ目は権限昇格脆弱性で、CVE-2023-42824はXNUカーネルの弱点を悪用することで、ローカルの攻撃者が脆弱なiPhoneやiPad上で権限を昇格できるようにする。2つ目はヒープバッファーオーバーフロー脆弱性で、CVE-2023-5217はlibvpx動画コーデックライブラリのVP8エンコーディング内でヒープバッファーオーバーフローを引き起こす。
問題点:権限昇格のCVE-2023-42824とヒープバッファーオーバーフローのCVE-2023-5217は、それぞれXNUカーネルとlibvpx動画コーデックライブラリに存在する脆弱性だ。前者ではローカルの攻撃者がiPhoneやiPadで権限を昇格でき、システム全体が侵害される可能性がある。後者ではリモートコード実行が可能になり、攻撃者がユーザーの同意や認識なしに悪意あるコードを実行できる。どちらの脆弱性もシステムのセキュリティにとって重大だ。
修正策:AppleはiOSおよびiPadOSソフトウェアの2つの脆弱性に対処した。1つ目の権限昇格CVE-2023-42824は、XNUカーネルのチェックを改善することでiOS 16.7.1およびiPadOS 16.7.1で修正された。2つ目のヒープバッファーオーバーフローCVE-2023-5217は、iOSおよびiPadOS向けのパッチをリリースし、libvpx動画コーデックライブラリで対処された。これらのパッチには、ヒープバッファーオーバーフローを防ぎ、任意のコード実行を阻止するセキュリティ対策が含まれている。既知の脆弱性や潜在的なエクスプロイトから保護するには定期的なソフトウェアアップデートが重要であるため、どちらの脆弱性についても利用者はデバイスを最新バージョンに更新する必要がある。
先週の脆弱性総括はこちら:週間脆弱性総括 – 2023年10月9日 – Android、Microsoft、Apple、Ciscoなどをゼロデイ攻撃が襲う





