脆弱性ウィークリー・ recap—2023年8月14日—古くても新しくても、脆弱性には管理が必要

パッチ管理や脆弱性管理に伴う煩わしさを好む人はいないが、セキュリティ侵害ははるかに深刻だという点では誰もが一致している。多くの組織は、攻撃者に足掛かりを与えないよう、脆弱性へのパッチ適用と管理に先手を打って取り組んでいる。Googleは今週、Chromeのセキュリティ更新を毎週配信すると発表した。[…]

執筆者
Chad Kime
Chad Kime
Aug 14, 2023
6 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

誰もパッチ管理や脆弱性管理の煩わしさを好まないが、セキュリティ侵害ははるかに深刻だという点では誰もが一致している。

多くの組織は、攻撃者に足掛かりを与えないよう脆弱性に先回りしてパッチを適用・管理しようとしている。Googleは今週、発表したところ、今後はユーザーの安全性向上を目的にChromeのセキュリティ更新を毎週配信するという。

しかし、パッチの配信や未適用の脆弱性の隔離は運用上の問題につながる可能性があるため、多くの組織は対応を先延ばしにしている。TenableのCEOは、Azureのような人気かつ重要なツールに影響する脆弱性情報の開示へのMicrosoftの対応を「著しく無責任で、あからさまに怠慢でなければ、極めて無責任」と非難した。

米国サイバーセキュリティ・インフラストラクチャーセキュリティ庁(CISA)は最近、2022年に悪用された上位12件の脆弱性に関する分析を公開した。これらの脆弱性のうち7件は2018年から2021年の間に発見されたにもかかわらず、パッチ未適用のまま残っていた。

経営幹部や取締役、顧客、その他のステークホルダーは、ある程度の遅れを容認したり、想定したりするだろう。しかし、1年以上前から存在する未適用の脆弱性は、ほぼ間違いなく怠慢と見なされる。組織は露呈した脆弱性を効果的に管理するか、マネージドサービスプロバイダー(MSP)を雇い、攻撃者に悪用される前に潜在的な問題に対処する必要がある。また、インシデント対応後に自社のIT運用について説明責任を果たさなければならない。

ここでは、セキュリティチームが緩和策を講じるか、パッチを適用すべき、今週の主な脆弱性をまとめる。

8月12日, 2023

Ford車のTI製Wi-Fi脆弱性

モノのインターネット(IoT)は拡大を続け、コネクテッドビジネスにとって脅威となっている。セキュリティ研究者は、FordおよびLincoln車に搭載されているソフトウェアドライバーのバッファーオーバーフロー脆弱性を、Texas Instruments(TI)製チップに発見した。このチップはFordのSYNC 3インフォテインメントシステムを動作させている。巧妙に細工された攻撃により、リモートコード実行(RCE)やホストプロセッサーのメモリー上書きが可能になる。

Fordは、車両の運転は安全であり、この脆弱性を懸念するドライバーはパッチが提供されるまでシステムをオフにできるとしている。所有者は更新プログラムをUSBメモリーにダウンロードし、パッチをインストールする必要がある。

インフォテインメントシステムはステアリング、スロットル、ブレーキからファイアウォールで隔離されているとされるが、接続されたデバイスがWi-Fi経由の通信から完全に保護されているとは限らない。自動車のインフォテインメントシステムに接続したモバイルデバイスは、デバイスへのアクセスや接続ネットワークへの攻撃を狙うRCE攻撃にさらされる可能性がある。

8月11日, 2023

DEFCONとBlack Hatで明らかになった脆弱性

DEFCONとBlack Hatのセキュリティ研究者は、影響を受ける組織に重大な影響を及ぼす複数の脆弱性について議論した。

電源管理の脆弱性によりデータセンターが停止する可能性

Trellixの研究者は、CyberPowerのデータセンター・インフラストラクチャー管理(DCIM)プラットフォームと、DataprobeのiBoot電源分配ユニット(PDU)ツールに一連の脆弱性を発見した。これらを悪用すると、攻撃者はシステムにアクセスし、バックドアを作成し、他のデータセンターのデバイスやシステムにもアクセスできる。こうした無制限のアクセスを可能にする脆弱性と同様、攻撃者はマルウェアを大規模に展開したり、スパイ活動を行ったりできる。さらに危険なのは、これらの電源管理コンソールを使ってデータセンター全体を単純に停止できてしまうことだ。

その他の脆弱性ニュース:Intel、Microsoft、Dell、VMware

Advertisement

先週DEFCONとBlack Hatで公開されたその他の脆弱性には、以下がある。

プログラマブルロジックコントローラーがRCEおよびDoS攻撃の危険に

セキュリティMicrosoftの研究者は、CODESYS V3ソフトウェア開発キットを使用する500社を超えるデバイスメーカーのプログラマブルロジックコントローラー(PLC)に、RCEおよびサービス拒否(DoS)攻撃につながる15件の脆弱性が存在することを発見した。この種の機器は通常、標準的なパッチ管理プロセスの対象外となるため、Microsoftはこの問題を脆弱な組織に周知するため、さらなる広報を呼びかけている。管理者は、脆弱なPLCをインターネットに接続される可能性のあるネットワークから切り離すか、CODESYS V3 v3.5.19.0にアップグレードできる。

8月10日, 2023

現在も悪用されているBarracuda Email Security Gatewayの脆弱性

CISAは、Barracuda NetworkのEmail Security Gateway(ESG)アプライアンスを標的とする攻撃について更新版の分析を公開した。このアプライアンスは2023年5月19日に初めて開示された。6月には、Mandiantが開示したゼロデイ脆弱性(CVE-2023-2868)の積極的な悪用は、高度な技能を持つ中国人攻撃者に関連しており、早ければ2022年10月10日から行われていた。

このゼロデイ脆弱性は、Barracudaのメールセキュリティアプライアンスのバージョン5.1.3.001~9.2.0.006に影響し、リモートアクセス用のリバースシェルをインストール可能にしていた。CISAは、侵害の潜在的な兆候を列挙した分析レポートを提供している。また、CISAの24時間365日運用センター宛てに「report@cisa.gov」へメールを送れば、被害の可能性がある組織に調査支援を提供する。

2017年のZyxel脆弱性が現在も活発な攻撃を受ける

Fortinetは、サポート終了となったZyxel製ルーターにコマンドインジェクション攻撃を仕掛けようとする1日数千件の攻撃について警告を発した。この脆弱性は発見からほぼ6年が経過しており、Zyxelは以前、セキュリティアドバイザリーを公開していた。2019年には、CVE-2017-18368を悪用するGafgytマルウェアについても通知している。しかし、Gafgytマルウェアの最近の活動増加は、多くの組織が脆弱でパッチ未適用のルーターを使い続けていることを示唆している。

8月8日, 2023

6件の重大なRCE脆弱性を含む74件の脆弱性にパッチ適用

火曜日、Microsoftは74件の脆弱性にパッチを適用した。対象製品にはMicrosoft TeamsやMicrosoft Officeなどが含まれる。重大な脆弱性6件はいずれもRCEを可能にし、CVSSの深刻度評価は7.8~9.8だった。少なくとも1件は現在も積極的に悪用されている。

Adobe Acrobat、Readerなどに対する重大なセキュリティ更新

Adobeは少なくとも30件のセキュリティ脆弱性を解消した。AcrobatおよびReaderのソフトウェア更新では、重大、重要、または中程度に分類された脆弱性に対応した。これらの脆弱性が現在悪用されている兆候はないものの、サービス拒否、メモリー漏えい、任意コード実行、セキュリティ機能の回避につながる可能性がある。AdobeはCommerceとDimensionのソフトウェアも更新した。

Advertisement

8月7日, 2023

Microsoft Visual Studio Codeの欠陥で不正アクセスの可能性

Cycodeの研究者は発見した。MicrosoftのVisual Studio Code(VS Code)で実行される悪意のある拡張機能により、攻撃者はWindows、Linux、macOSの認証情報マネージャーに保存された認証トークンを取得できる。GitやGitHubなどのAPIやサードパーティーサービスは、統合のためにこれらのトークンを使用しており、トークンを窃取されると、トークンに保存されたパスワードやコードリポジトリーに攻撃者がアクセスできる可能性がある。現時点でMicrosoftはこの問題への対応を見送っているため、開発者はVS Codeの拡張機能に十分注意すべきだ。

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。