通常、「ace」は、試験で満点を取る、ブラックジャックでエースを引くといった、すばらしいことを意味します。しかし残念ながら、任意コード実行(ACE)とは、攻撃者が脆弱性を利用してデバイス上で任意のコードを実行できることを意味します。
今週取り上げる脆弱性では、攻撃者はACE脆弱性を利用して、脆弱なシステムにウェブシェルなどのバックドアをインストールしました。このバックドアにより、脆弱性が修正された後も、攻撃者はシステムへの足場を維持できる可能性があります。
ACEを可能にする脆弱性では、効果的なパッチ適用と脆弱性管理が何より重要です。しかし、こうしたシステムの一部(Citrix ShareFile、Ivanti Avalancheなど)は、エンドポイントや主要なオペレーティングシステム(Windows、macOS、Linuxなど)を対象とする通常のパッチ適用プロセスの範囲外となる可能性があります。こうしたシステムに迅速にパッチを適用できない組織は、マネージドITサービスプロバイダー(MSP)に一時的または継続的なサポートを依頼する必要があるかもしれません。
ここでは、セキュリティチームが軽減策を講じるか、パッチを適用すべき今週の主な脆弱性をまとめます。
8月18日, 2023
WinRARアーカイブを開くとコード実行が可能になる脆弱性
人気のユーティリティーWinRARに存在する脆弱性CVE-2023-40477により、アーカイブコンテナーを開いた際に任意コード実行(ACE)が自動的に発生する可能性があります。Rarlabはソフトウェアの更新版をリリースしました(6.23)。できるだけ早く更新してください。更新プログラムをインストールするまで、組織は.rar、.zipなどのアーカイブファイル形式を隔離する必要があるかもしれません。
8月16日, 2023
CISA、Citrix ShareFileの脆弱性を悪用が確認された脆弱性リストに追加
サイバーセキュリティ・アンド・インフラストラクチャ・セキュリティ庁(CISA)は追加Citrix ShareFileの脆弱性CVE-2023-24489を、敵対者によって実際に悪用されている脆弱性のリストに追加した。AES暗号化の実装におけるいくつかの小さなエラーにより、認証なしでACEが可能になります。セキュリティ企業GreyNoiseは、この脆弱性を悪用しようとする攻撃者の大幅な増加を確認したと指摘しています。
8月15日, 2023
Ivanti Avalanche EMMに任意コード実行の脆弱性
Tenableは発見した脆弱性CVE-2023-32560は、Ivantiのエンタープライズモビリティ管理ソリューション(EMM)であるAvalancheに影響します。攻撃者は特別に細工したデータパケットを使ってバッファースタックオーバーフローを発生させ、権限の確認なしにACE攻撃を実行できます。この脆弱性とその他6件の脆弱性に対するパッチが提供されていますので、できるだけ早く適用してください。
Mandiantのスキャナー、侵害されたサーバーを1,900台超検出
Mandiantは無償スキャナーを公開しました。Citrix NetScaler Application Delivery Controller(ADC)およびNetScaler Gateway Appliance上の侵害の痕跡(IoC)を探すためのものです。攻撃者はCVE-2023-3519を悪用してサーバーにウェブシェル型のバックドアをインストールしました。Fox-ITは、オランダ脆弱性情報開示研究所(DIVD)との共同作業でインターネットをスキャンし、1,900台を超えるバックドア化されたNetScalerサーバーを発見しました。組織には、これらのNetScalerデバイスをスキャンし、修復して、パッチを適用しすることが推奨されます。
Synopsis、OpenNMS MeridianおよびHorizonの脆弱性を発見
Synopsisは発見した緩 permissive XMLパーサーの脆弱性CVE-2023-0871が、オープンソース版とサブスクリプション版のOpenNMSネットワーク監視ソフトウェアの両方に影響することを明らかにしました。パッチはすでに提供されており、未適用のシステムは、サーバーからファイルを窃取したり、サービス拒否を引き起こしたりする悪意のあるhttpリクエストに対して脆弱です。





