週間脆弱性まとめ – 2023年10月23日 – CiscoとSolarWindsの脆弱性がニュースに

Ciscoのデバイス数千台がハッキングされ、SolarWindsは8件の脆弱性を修正、Oktaのサポートが侵害され、脆弱な管理者パスワードが数千件見つかった。

執筆者
Jenna Phipps
Jenna Phipps
Oct 23, 2023
7 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

先週確認されたサイバーセキュリティ脆弱性は、今月初めに相次いだものほど多くはなかったが、最新の脆弱性は数千の製品に影響を及ぼし、1件の脆弱性が甚大な影響をもたらし得ることを示した。

Ciscoのオペレーティングシステムの脆弱性が5万台を超えるシステムに影響を及ぼしている。SolarWindsは、システム制御を可能にするおそれがある深刻度の高い脆弱性8件を修正した。Oktaではサポートケース管理システムが侵害された。また、古い脆弱性も脅威アクターによる攻撃を受け続けており、効果的でリスクベースのパッチおよび脆弱性管理の必要性を浮き彫りにしている。

さらに、Outpost24の調査から、IT管理者権限を持つアカウントのパスワードが驚くほど脆弱であることが明らかになった。教訓は、パッチ適用の最中でもセキュリティの基本を忘れてはならないということだ。ITチームのパスワード習慣だけを見ても、この脆弱性まとめには検討すべき点が数多くある。

トップパッチと脆弱性管理ツールを参照

2023年10月16日

Ciscoの脆弱性、4万台を超えるネットワーク機器に影響する可能性

攻撃の種類:IOS XEのゼロデイ脆弱性。

問題:Cisco Talosは、物理および仮想のCiscoデバイス上で稼働するIOS XEソフトウェアにゼロデイ脆弱性があるとして、ユーザーに通知した。5万台を超えるデバイスが、2件の脆弱性を介して悪意のあるインプラントに感染したとみられる。そのうちCVE-2023-20198はCVSSスコアが最高値の10.0で、もう1件のCVE-2023-20273はCVSSスコアが7.2だった。

修正方法:Ciscoは、IOS XEを実行しているシステムでは、インターネットに公開されているシステムのHTTP Server機能を無効にするか、信頼できるアドレスのみにアクセスを制限するよう推奨している。Ciscoによると、この修正により効果的な緩和が可能になる。

再起動すればインプラントは削除されるが、インプラントによって作成された新しいユーザーアカウントは残る。感染デバイスの数はここ数日で急減しており、一部のセキュリティ研究者は、ハッカーが痕跡を隠そうとしていると結論付けている。また、デバイスは感染したままだという。

Atlassian Confluenceの脆弱性が依然として存在

攻撃の種類:アクセス制御の不備による脆弱性。

問題:Atlassian Confluenceにはアクセス制御の不備による脆弱性があり、2週間前にConfluence Data CenterおよびServerについて報じた。攻撃者はこの脆弱性を悪用して(CVE-2023-22515)、パッチが適用されていないインスタンスに不正な管理者アカウントを作成し、その後Confluenceのインスタンスにアクセスしていると、Atlassianは説明している。

CISAは10月初旬、これらの脆弱性を既知の悪用された脆弱性のカタログに追加したが、現在も悪用が続いていることを受け、パッチ適用の勧告を再度発行している。CISAは、FBIおよびMulti-State Information Sharing and Analysis Center(MS-ISAC)とともに更新版の告知を10月16日に発表した。

Advertisement

修正方法:Atlassianは、告知に記載されている影響を受けるすべてのバージョンを、Confluence Data CenterおよびConfluence Serverの8.3.3、8.4.3、または8.5.2に更新するよう推奨している。

2023年10月17日

Outpost24、IT管理者のセキュリティ行動に関する驚くべきデータを公表

調査分野:極めて脆弱なIT管理者パスワード。

問題:セキュリティベンダーのOutpost24は、最も多く使われているIT管理者パスワードのリストをまとめた。2023年1月から9月までを対象に、Threat Compassのバックエンドからまとめた180万件のパスワードを調査した。上位20件には、次のすべてが含まれている:

  • admin
  • 123456
  • demo
  • 123123
  • 111111
  • admin123

このようなパスワードはデフォルトであることが多く、簡単に推測できる。しかし、一部の脅威アクターにとって推測が難しい場合でも、総当たり攻撃を受ける可能性はある。管理者はセキュリティ分野を率い、適切なパスワード衛生の手本となるべきだが、この報告書は心強い内容ではない。多くの組織がITセキュリティポリシーにパスワード強度を盛り込んでいることを考えると、最も簡単で重要な部分で管理者がベストプラクティスを実施できていないことを示唆している。

修正方法:既存のパスワードを監査する。IT管理者に、推測しにくい認証情報へすべてのパスワードを変更させ、管理者パスワードを全面的に見直すのもよいだろう。また、IT管理者がセキュリティ手順を理解するだけでなく、適切に実施していることを確認する必要がある。スタッフにサイバーセキュリティの基本を再研修する価値もあるかもしれない。

おすすめの従業員向けサイバーセキュリティ研修プログラムを参照

2023年10月18日

SolarWindsのAccess Rights Managerに重大なリモートコード実行の脆弱性

攻撃の種類:SYSTEM権限を使用したリモートコード実行(RCE)の脆弱性。 

問題:Trend Microの研究者は、SolarWindsのAccess Rights Manager(ARM)ソフトウェアに複数の脆弱性を発見した。これには、認証済みの攻撃者が権限を昇格させ、SYSTEM権限を使って攻撃を実行できるリモートコード実行の脆弱性が含まれる。SolarWinds ARMは、Active Directoryのプロビジョニングとレポート作成、監査準備、ファイルサーバーへのアクセスに使用するツールだ。

修正方法:2023.2.1への更新により、Access Rights Managerソフトウェアは研究者が発見した深刻度の高い脆弱性8件にパッチを適用する。

こちらもおすすめ:Active Directoryのセキュリティリスクを緩和するPowerShellスクリプト

北朝鮮の脅威グループがTeamCityサーバーを攻撃

攻撃の種類:リモートコード実行の脆弱性。

問題:10月初旬から、Microsoftは確認したところ、北朝鮮政府の支援を受ける2つの脅威グループが、JetBrainsのTeamCityサーバーに存在するリモートコード実行の脆弱性(CVE-2023-42793、これについては2週間前に報じた)を悪用していた。TeamCityは継続的インテグレーションおよびデプロイ(CI/CD)向けの開発者用ツールだ。Microsoftによると、Diamond SleetおよびOnyx Sleetとして知られるこの2つのグループは、過去の攻撃でソフトウェアのビルド環境を侵害している。

修正方法:JetBrainsはアップデートをリリースしており、TeamCity向けのバージョン2023.05.4を先月下旬に公開した。脅威グループによるさらなる悪用を防ぐため、できるだけ早く更新する必要がある。この更新を実施するほか、Microsoftは、脅威グループがすでにチームのセキュリティ環境に侵入していないかを評価するため、提供されている侵害の痕跡を使用するよう推奨している。

Advertisement

2023年10月20日

Oktaのカスタマーサポートシステムが侵害される 

攻撃の種類:盗み出された認証情報を使ってOktaのサポートシステムにアクセス。

問題:Oktaのテクニカルサポートケース管理システムが侵害され、脅威アクターがサポートケースにアップロードされたファイルを閲覧できる状態になっていた。Oktaによると、Oktaがトラブルシューティングのために顧客へアップロードを求めるHARファイルには、Cookieやセッショントークンなどの情報も保存されている。Oktaによると、Cookieやトークンが侵害されると、正規ユーザーになりすますために利用される可能性がある。

セキュリティベンダーのBeyondTrustはこの問題に遭遇した。攻撃者が盗み出したセッションCookieを使って管理者アカウントに侵入しようとしていたことを発見したためだ。BeyondTrustは自社で問題を修正し、10月2日にOktaへ連絡したと説明しているが、OktaがBeyondTrustを影響を受けた顧客だと確認し、侵害を認める通知を受け取ったのは10月19日だったという。

Oktaは、影響を受けたすべての顧客にはすでに通知済みであり、通知がなかった場合はサポートチケットや環境への影響がなかったことを意味すると説明した。

修正方法:Oktaは顧客と侵害の痕跡の一覧を共有し、正規のものではあるものの、Chrome環境で見かけることが一般的ではないユーザーエージェントについても注意を促した。

Daniel Miesslerは自身の『Unsupervised Learning』レポートで、問題をもっと早くペネトレーションテストによって発見できた可能性はないかと疑問を呈した:

「セキュリティは難しいので、ここで批判するつもりはない。しかし、これらのサポートワークフローがペネトレーションテスターやレッドチームなどによって、どれほど綿密に調査されていたのかは気になる」とMiesslerは記している。「私が企業を調査するときに好んで使う手法の1つは、最も機密性の高いデータから始めて、『どの業務プロセスが、どのワークフローを使ってこのデータを扱っているのか』と尋ねることだ。そして、それらを接点のあるフローとしてマッピングする。このケースでは顧客のセッショントークンが該当し、業務プロセスにはサポート機能が含まれることになる。盗み出された認証情報を使ってサポートシステムに侵入したのなら、パスワード衛生はどうだったのか。2要素認証は使われていなかったのか。まだ初期段階ではあるが、まもなくさらに答えが得られるかもしれない」

次に読む:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。