重大な脆弱性とゼロデイエクスプロイトが相次ぎ、ITセキュリティにとって非常に多忙な1週間となった。Atlassian、Cisco、Apple、Arm、Qualcomm、Microsoftなど、幅広いテクノロジー大手が影響を受けている。
先週発生した問題の中では、AndroidとArmがGPUドライバーの積極的に悪用されている脆弱性に直面した。MicrosoftはEdge、Teams、Skype向けに緊急パッチをリリースした。ランサムウェア集団は、最近パッチが適用されたJetBrainsのTeamCityサーバーの脆弱性を悪用した。一方、Eximメールサーバーでは、リモートコード実行(RCE)問題を含む複数のゼロデイへの対応に追われた。重大なゼロデイ脆弱性はAtlassianとCiscoのツールで報告され、Appleも自社のゼロデイ問題に対応した。LinuxディストリビューションとTorchServe AIツールも、重大なセキュリティ欠陥に直面した。
セキュリティ上の問題のあまりの多さは、強固なパッチ適用と脆弱性管理、そしてサイバーレジリエンスが、一般的な予防策よりも深いレベルで求められることを浮き彫りにしている。
こちらも参照:2023年版パッチ管理ソフトウェアおよびツールのベスト12
2023年10月2日
ランサムウェア、JetBrains TeamCityのRCEを標的に
攻撃の種類:リモートコード実行(RCE)攻撃、認証バイパス脆弱性
問題:ランサムウェア集団は、JetBrainsの継続的インテグレーション/デプロイ(CI/CD)サーバーであるTeamCityに存在し、最近パッチが適用された重大な脆弱性を悪用して、ランサムウェア攻撃を仕掛けた。この脆弱性はCVE-2023-42793と特定されており、認証バイパスの欠陥を悪用することで、ユーザー入力を必要とせず、認証されていない攻撃者にリモートコード実行(RCE)機能を与える可能性がある。この問題は、Windows、Linux、macOS、Docker上で動作するオンプレミスサーバーにおいて、パッチ適用済みリリースより前のすべてのTeamCityバージョンに影響する。この欠陥により、攻撃者はソースコードを窃取できるだけでなく、サービスシークレットや秘密鍵も取得できる。さらに攻撃者は、ビルドプロセスに悪意のあるコードを注入し、ソフトウェアリリースの完全性を損ない、下流のユーザーに影響を及ぼす可能性がある。
対策:この問題に対処するため、TeamCityのユーザーは直ちにサーバーを最新のパッチ適用済みバージョン(TeamCity2023.05.4またはそれ以降)に更新し、不正アクセスを防ぐため、セキュリティ設定を確認・更新する必要がある。
標的型攻撃、ArmのMali GPU脆弱性を悪用
攻撃の種類:リモートコード実行(RCE)脆弱性、境界外書き込みの弱点、情報漏えい脆弱性
問題:Armは、Mali GPUドライバーで積極的に悪用されている脆弱性CVE-2023-4211についてセキュリティアラートを発行した。この問題は、Midgard、Bifrost、Valhall、Armの第5世代GPUアーキテクチャを含む、複数のGPUアーキテクチャにまたがるいくつかのGPUカーネルドライバーのバージョンに影響する。GoogleのThreat Analysis Group(TAG)とProject Zeroの研究者がこの弱点を発見した。解放済みメモリへの不正アクセスに関連しており、攻撃者が機密データを破壊または変更できる可能性がある。Armはさらに2件の脆弱性、CVE-2023-33200とCVE-2023-34970も公開した。
対策:Armは2023年3月24日、r43p0という新しいカーネルドライバーのバージョンを提供し、Bifrost、Valhall、Arm第5世代GPUアーキテクチャ向けにこの問題を修正した。ただし、Midgard GPUカーネルドライバーはサポートが終了しているため、CVE-2023-4211の問題に対する修正は提供されない可能性がある。CVE-2023-33200とCVE-2023-34970は、r44p0までのBifrost、Valhall、Arm第5世代GPUアーキテクチャのカーネルドライバーのバージョンに影響する。これらの脆弱性を解消するには、2023年9月15日に公開されたr44p1またはr45p0へアップグレードする。
Eximメールサーバー、複数のゼロデイ脆弱性に直面
攻撃の種類:リモートコード実行(RCE)脆弱性、境界外書き込みの弱点、情報漏えい脆弱性、その他の未修正ゼロデイ脆弱性
問題:広く利用されているメールサーバープログラムEximは、9月下旬に初めて報告された脆弱性への対応を進めている。EximのSMTPサービスに存在する境界外書き込み脆弱性により、リモートコード実行(RCE)脆弱性CVE-2023-42115は、認証されていないリモート攻撃者がサービスアカウントの権限でコードを実行することを可能にする。この問題は、ユーザーが提供したデータの検証が不十分であることに起因し、バッファーオーバーフローを引き起こす。
対策: EximはRCEの欠陥(CVE-2023-42114)と情報漏えい脆弱性(CVE-2023-42116)にパッチを適用した。深刻度が異なるものを含む複数のゼロデイ脆弱性(CVE-2023-42117、CVE-2023-42118、およびCVE-2023-42119)は、依然として未修正である。ユーザーには、できるだけ早くこれらのアップデートを適用し、他のゼロデイ脆弱性に対してサーバー設定が潜在的に脆弱でないかを評価することが推奨される。
2023年10月3日
Androidの10月アップデート、54件の脆弱性に対応
攻撃の種類:バッファーオーバーフロー脆弱性、解放後使用(Use-After-Free)メモリ問題、リモートコード実行脆弱性
問題:Googleは2023年10月のAndroidセキュリティパッチをリリースし、積極的に悪用されている2件の弱点を含む54件の脆弱性に対応した。
- CVE-2023-4863は、広く利用されているオープンソースライブラリlibwebpのバッファーオーバーフロー脆弱性で、ChromeやFirefoxなどのブラウザー、Microsoft Teamsをはじめ、さまざまなソフトウェア製品に影響する。
- CVE-2023-4211は、AndroidデバイスのArm Mali GPUドライバーのさまざまなバージョンに影響する、積極的に悪用されている脆弱性である。解放後使用のメモリバグであり、攻撃者がローカルで機密データにアクセスしたり変更したりできる可能性がある。
対策:これらの脆弱性を解消するため、Androidユーザーには2023年10月のセキュリティアップデートを適用することが強く推奨される。このアップデートには、Android Framework向け13件、Systemコンポーネント向け12件の修正に加え、ArmやQualcommなど他のコンポーネント向けの更新が含まれる。
デバイスメーカーが各ハードウェアモデルに関連するアップデートをより迅速に展開できるよう、Googleは2層構造のパッチシステムを実装している。第1層はAndroidの中核コンポーネントに、第2層はカーネルとクローズドソースコンポーネントに対応する。古いAndroidシステムのユーザーは、新しいモデルへのアップグレード、またはデバイスにセキュリティアップグレードを提供するサードパーティー製Androidバージョンの採用を検討すべきだ。
ShellTorchの欠陥によりAIサーバーがコード実行の危険にさらされる
攻撃の種類:リモートコード実行(RCE)、サーバーサイドリクエストフォージェリ(SSRF)、Javaデシリアライゼーション脆弱性
問題:MetaとAmazonのAIモデルサービングツールTorchServeに存在する「ShellTorch」と呼ばれる重大な脆弱性により、大手企業が利用するものを含む、インターネットに公開された数千台のサーバーが侵害される可能性がある。
- 1つ目の欠陥は、認証されていない管理インターフェースAPIの設定ミスに起因する。これによりWebパネルが外部からのクエリにさらされ、あらゆるユーザーが悪意のあるモデルを送信できる。
- 2つ目の脆弱性は、APIに存在するSSRFの抜け穴(CVE-2023-43654)で、デフォルトですべてのドメインを許可するため、バグチェーンの一部として悪用された場合、RCEにつながる可能性がある。
- 3つ目の脆弱性(CVE-2022-1471)は、SnakeYAMLライブラリで安全でないデシリアライゼーションが行われることに起因するJavaデシリアライゼーションの問題で、攻撃者が悪意のあるYAMLファイルを使ってRCEを実行できる。
対策:ユーザーは、2023年8月28日に公開されたTorchServe 0.8.2へアップグレードする必要がある。このバージョンではSSRF問題に関する警告が表示され、CVE-2023-43654による危険が解消される。Amazonは、この脆弱性の影響を受けるEC2、EKS、ECS上でDeep Learning Containers(DLC)を利用する顧客向けに、緩和策の手順を公開した。Oligoも、管理者が自身のインスタンスがShellTorch攻撃に対して脆弱かどうかを確認し、適切なセキュリティ対策を講じられるよう無料のチェッカーツールを提供開始した。
Qualcomm、積極的に悪用されているゼロデイを警告
攻撃の種類:ゼロデイ脆弱性、ローカルおよびリモートから悪用可能な欠陥
問題:Qualcommは、GPUおよびCompute DSPドライバーに、ハッカーによって積極的に悪用されている3件のゼロデイ脆弱性があることを明らかにした。これらの脆弱性は、GoogleのThreat Analysis Group(TAG)とProject Zeroのチームによって、CVE-2023-33106、CVE-2023-33107、CVE-2022-22071、CVE-2023-33063として追跡されている。Qualcommは積極的に悪用されている脆弱性を特定していないが、詳細情報は2023年12月のセキュリティ情報で公開される見込みだ。
対策:Qualcomm製デバイスの所有者は、OEMのチャネルを通じてセキュリティアップグレードが提供され次第、適用すべきだ。頻繁に悪用されている脆弱性に加え、Qualcommのセキュリティ警告では、メモリ破壊や暗号処理上の問題など、それぞれ異なる影響をもたらす3件の重大な脆弱性にも言及している。
CVE-2023-24855、CVE-2023-28540、CVE-2023-33028の問題は公に悪用されていないものの、リモートから悪用可能であり、深刻に受け止める必要がある。ユーザーには、プログラムをインストールする際に注意し、信頼できる提供元からのみ入手することが推奨される。
Microsoft、EdgeとTeamsのゼロデイエクスプロイトに対応
攻撃の種類:ヒープバッファーオーバーフロー脆弱性、ゼロデイエクスプロイト
問題:Microsoftは、Edge、Teams、Skypeが依存するオープンソースライブラリに存在する2件のゼロデイ脆弱性を受け、緊急のセキュリティ修正をリリースした。CVE-2023-4863とCVE-2023-5217は、クラッシュや任意コード実行を引き起こす脆弱性である。攻撃の詳細は明らかにされていないが、Google Threat Analysis GroupやCitizen Labなど、信頼できる研究機関によって公表されている。これらの弱点は、Safari、Firefox、Microsoft EdgeなどのWebブラウザー、1PasswordやSignalなどの人気アプリ(CVE-2023-4863)、NetflixやYouTubeなどの動画プレーヤーおよびストリーミングサービス(CVE-2023-5217)を含む、広く利用されているプログラムやサービスに影響する。
対策:Microsoftは、2件のオープンソースソフトウェアのセキュリティ問題に対処する修正をリリースした。Webp Image Extensionsのセキュリティアップデートを入手するには、Microsoft Storeで自動更新を有効にする必要がある。
2023年10月4日
Apple、ゼロデイ脆弱性に対する緊急アップデートをリリース
攻撃の種類:ゼロデイ脆弱性、権限昇格、ヒープバッファーオーバーフロー
問題:Appleは、攻撃に悪用されている2件のゼロデイ脆弱性に対処する緊急のセキュリティ修正をリリースした。未パッチのiPhoneやiPadでは、ローカルの攻撃者がCVE-2023-42824によって権限を昇格できた。これはXNUカーネルに存在する権限昇格の脆弱性である。この欠陥は、iPhone XS以降、iPad Pro各モデル、iPad Air、iPad、iPad miniなど、さまざまなApple製品に影響した。CVE-2023-5217は、libvpx動画コーデックライブラリのVP8エンコードに存在するヒープバッファーオーバーフローのバグで、任意コード実行を可能にするおそれがある。Appleは実環境での悪用を報告していないが、GoogleとMicrosoftは以前、自社製品でこの問題にパッチを適用している。
対策:Appleは、これらの脆弱性から身を守るため、できるだけ早くデバイスをアップグレードするよう消費者に助言している。公開されたiOS 17.0.3およびiPadOS 17.0.3向けのパッチは、CVE-2023-42824に対処し、セキュリティチェックを強化する。また、Appleは任意コード実行を防ぐため、CVE-2023-5217向けのパッチも公開した。iOS 17.0.3アップデートでは、iOS 17.0.2以前を実行している一部のiPhoneが過熱する問題も修正される。
Atlassian Confluenceのゼロデイに悪用を受けパッチ適用
攻撃の種類:重大なゼロデイ脆弱性として特定されたCVE-2023-22515は、AtlassianのConfluence Data CenterおよびServerソフトウェアに影響し、外部の攻撃者による不正な操作を可能にする。
問題:このゼロデイ脆弱性は、インターネットからアクセス可能なConfluence Data CenterおよびServerのインストール環境に存在する、これまで発見されていなかった欠陥を外部の攻撃者が悪用できるため、大きなリスクとなる。攻撃者は、不正な管理者アカウントを作成することで、Confluenceインスタンスへの完全なアクセス権を取得する可能性がある。このバグはリモートから悪用可能と定義されており、攻撃者はユーザーの入力なしに悪用できることを意味する。
対策:Atlassianは重要なセキュリティアップグレードで対応した。影響を受けるバージョンのConfluence Data CenterおよびServerを実行している顧客には、8.3.3以降、8.4.3以降、8.5.2以降など、パッチ適用済みのバージョンへできるだけ早くアップグレードすることが強く推奨された。侵害が発見された場合は、影響を受けたサーバーを停止してネットワークから切断し、ハッキングされたシステムと共有されている可能性のあるユーザーベースや共通パスワードを分析するなど、直ちに対処する必要がある。
Cisco Emergency Responderの脆弱性
攻撃の種類:Cisco Emergency Responder(CER)のバージョン12.5(1)SU4にはハードコードされたroot認証情報が存在し、攻撃者がパッチ未適用のシステムに容易に侵入できる。
問題:この脆弱性により、認証されていない攻撃者はrootアカウントを通じて標的デバイスにアクセスできる。このアカウントには、開発目的で用意された、デフォルトの変更されない認証情報が含まれている。その結果、攻撃者はこの問題を悪用して脆弱なシステムにアクセスし、rootユーザーとして任意のコマンドを実行できる可能性がある。
対策:管理者には、脆弱なインストール環境をできるだけ早く更新することが推奨される。残念ながら、このセキュリティ問題に対処する一時的な修正は提供されていない。警告が発せられた時点で、CiscoのProduct Security Incident Response Team(PSIRT)は、これに関連する公開情報や悪意のある悪用を確認していなかった。
2023年10月5日
Linuxの「Looney Tunables」脆弱性の脅威
攻撃の種類:バッファーオーバーフロー脆弱性、ローカル権限昇格
問題:CVE-2023-4911は「Looney Tunables」とも呼ばれる新たなLinuxの脆弱性で、ローカルの攻撃者がroot権限を取得できる。この欠陥は、Linuxカーネルベースの大半のシステムにおける基本コンポーネントであるGNU C Libraryの動的ローダーld.soに存在するバッファーオーバーフローが原因である。Qualys Threat Research Unitが発見したこの問題は、2021年4月のglibc 2.34で導入され、Fedora、Ubuntu、Debianなどの主要ディストリビューションに影響する。攻撃者はユーザーの操作なしにこの脆弱性を悪用できるため、重大な懸念となっている。
対策:Alpine Linuxは影響を受けないが、Fedora、Ubuntu、Debianなどのディストリビューションは、リスクを排除するためできるだけ早く対処すべきだ。ユーザーと管理者には、それぞれのディストリビューションが提供する最新のLinuxセキュリティパッチを適用することが強く推奨される。これらのアップデートには、glibcの動的ローダーld.soに存在するバッファーオーバーフロー脆弱性に対処するパッチが含まれている。
次の記事:





