深刻度スコアが高い脆弱性には緊急の対応が必要であり、今週の重大な脆弱性の多くも例外ではない。ゼロデイ脆弱性も多数確認され、そのうちいくつかは現在も攻撃にさらされているため、パッチ適用または緩和策に直ちに取り組む必要がある。
しかし、評価は有用である一方、全体像を示すものではない。25年前から存在するRSA記述の脆弱性は、その複雑さゆえにCVSSの評価では測れない。また、8件のCisco IOS脆弱性のうち、実際に攻撃されているのは評価が2番目に低い脆弱性である。
いつものように、逼迫したITチームとセキュリティチームは、深刻度評価を、脆弱性によって影響を受ける可能性のある資産のリスク分析と組み合わせ、優先順位とスケジュールを決める必要がある。
今週、実際に悪用された脆弱性
多くのITチームやセキュリティチームは、脆弱性管理とパッチ管理についていくのに苦労している。しかし、攻撃者が脆弱性の積極的な悪用を始めると、リスクは飛躍的に高まり、こうした脆弱性にはパッチ適用または緩和策を優先して実施しなければならない。
今週は、以前から存在する脆弱性に対する以下の積極的な悪用が発表された。
- ランサムウェア集団は積極的に悪用している数千台のパッチ未適用のOpenfireチャットサーバーで、更新されていないOpenfireチャットサーバーの脆弱性を悪用した管理コンソール認証バイパス攻撃が可能になっている。
- 2022年に確認された8件のBluetooth Low Energy(BLE)脆弱性が、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)によって既知の悪用された脆弱性(KEV)カタログに追加された。注目すべき点は、攻撃者が脆弱なデバイスから330フィート(100メートル)以内にいなければならないことだ。
2023年10月1日
Cloudflare共有セキュリティ証明書のDDoS脆弱性。
攻撃の種類:攻撃者は無料のCloudflareアカウントを取得することでCloudflareの保護を回避し、分散型サービス拒否(DDoS)攻撃を、共有セキュリティ証明書を使用するCloudflareの顧客に対して実行できる。
問題点: 研究者が発見したのは、Cloudflareが顧客を信頼する仕組みに存在する欠陥だ。顧客がCloudflareを通じて秘密鍵と証明書署名要求を申請すると、Cloudflareはそのような顧客すべてに共有証明書を使用する。この共有証明書が悪用され、CloudflareのDDoS対策を回避して、既知のサーバーIPアドレスに対するDDoS攻撃が実行される。
対策:テナント固有の証明書が利用可能になるまで、Cloudflareの顧客は独自のカスタム証明書を使用すべきだ。
25年前から存在するRSA復号の欠陥、依然として脆弱。
攻撃の種類:RedHatが詳述した「Marvin Attack」は、パディングエラー処理の弱点を狙うタイミング攻撃を用い、サイドチャネル攻撃によって暗号文の復号、署名の偽造、さらにはTLSサーバーセッションの復号を行う。
問題点:Open SSL、GnuTLS、NSS、M2Cryptoなど、ほとんどの非対称暗号アルゴリズムは、この種の攻撃に何らかの形で脆弱であることが判明している。これらのアルゴリズムが各製品で実装される方法は多様かつ複雑なため、脆弱性を一律に評価することはできない。
対策:研究者はRSA PKCS#1 v1.5暗号化の使用を避け、暗号化アルゴリズムに関する潜在的な問題や修正方法についてベンダーに問い合わせるよう助言している。すべてに適用できる単一のパッチは存在しない。
ArmのMali GPUドライバーがメモリーデータを露出。
攻撃の種類:詳細は明らかになっていないが、グラフィックスプロセッシングユニット(GPU)のカーネルドライバーを標的とした攻撃により、すでに解放されたメモリーに保持されているデータへアクセスできる。
問題点: Googleの研究者が報告したのは、ArmのMali GPUチップにおける脆弱なGPUカーネルドライバーを標的とした悪用により、メモリーからデータが盗まれていることだ。この脆弱性は、Samsung Galaxy S20/S20 FE、Motorola Edge 40、Xiaomi Redmi K30/K40など、Mali GPUチップを搭載した携帯電話に影響する。これらの欠陥にはローカルアクセスが必要であり、被害者が別のマルウェアを携帯電話にダウンロードした際に取得されるケースが最も一般的と考えられる。
対策:パッチは提供されているが、端末メーカーに行き渡るまで時間がかかる可能性がある。組織は影響を受けるモデルの一覧を確認し、パッチが提供されるまで、影響を受ける端末にインストールされたソフトウェアを厳しく調査すべきだ。
2023年9月29日。
今すぐWS_FTPにパッチを適用:重大度10/10のRCE脆弱性が判明。
攻撃の種類:攻撃者は、パッチが適用されていない脆弱性を悪用し、リモートコード実行(RCE)、ディレクトリートラバーサル、クロスサイトスクリプティング(XSS)、SQLインジェクション、クロスサイトリクエストフォージェリ(CSRF)、ファイル列挙攻撃を実行できる。
問題点:主要な脆弱性であるCVE-2023-40044は、Ad Hoc TransferモジュールにRCE脆弱性があり、世界中の数千台に及ぶ可能性があるWS_FTPサーバーに影響する。この脆弱性は、攻撃が単純に実行でき、正規ユーザーの操作や認証情報を必要としないため、CVSS v3.1で最高の10.0と評価されている。
その他の脆弱性は9.9(重大)から5.3(中)までの範囲にある。Progress Softwareの別のファイル転送ソフトウェアMOVEitでランサムウェアが活発に活動していることを踏まえ、WS_FTPのサーバー保守チームは早急にパッチを適用すべきだ。
対策:Progress Softwareはパッチを提供し、すべての脆弱性に対応するとともに、システムへのパッチ適用を直ちに行うよう推奨している。
Eximメールサーバーの重大なRCEとその他5件のゼロデイ。
攻撃の種類:攻撃者は、ソフトウェアをクラッシュさせたり、リモートコード実行(RCE)を行ったり、脆弱なEximメールサーバーから情報を読み取ったりできる。
問題点:脆弱性CVE-2023-42115は、CVSS v3.1で重大(9.8)と評価されており、簡易メール転送プロトコル(SMTP)サービスにおける境界外書き込みの弱点に起因する。その他5件の脆弱性は深刻度が低いものの、中から高の評価を受けている。
- CVE-2023-42116 = 8.1のRCE脆弱性
- CVE-2023-42117 = 8.1のRCE脆弱性
- CVE-2023-42118 = 7.5のRCE脆弱性
- CVE-2023-42114 = 3.7の情報漏えい脆弱性
- CVE-2023-42119 = 3.1の情報漏えい脆弱性
広く利用されているEximメール転送エージェント(MTA)は、Debian LinuxディストリビューションのデフォルトMTAを提供しており、350万台を超えるサーバーがインターネットに公開されているとみられ、これらの攻撃に対して脆弱な状態にある。
対策: 一部の修正がEximのディストリビューション保守担当者向けに提供されているが、開発者はすべての脆弱性を解決するのに十分な情報をまだ得ていない。すべての脆弱性に対するパッチが提供されるまで、サーバーをインターネットから隔離すべきだ。
2023年9月28日。
未認証アクセスを含むCisco Catalyst SD-WAN Managerの5件の脆弱性。
攻撃の種類:未認証アクセス、未認証の設定ロールバック、情報漏えい、認可バイパス、サービス拒否
問題点:5件の脆弱性のうち最も深刻なCVE-2023-20252は、CVSS v3.1で9.8と評価されており、影響を受けるバージョンのCisco Catalyst SD-WAN Manager(旧称SD-WAN vManage)へのアクセスや、サービス拒否を攻撃者に許してしまう。
対策:Ciscoは、脆弱性の開示ページで、さまざまな脆弱性と、それを緩和するために必要な最小アップグレードをまとめた表を公開している。
攻撃を受けているCisco IOSの8件の脆弱性、ゼロデイを1件含む
攻撃の種類:境界外書き込みの脆弱性(悪用中)、コマンドインジェクション、サービス拒否、コマンド認可バイパス
問題点:Ciscoは、CVSS v3.1で6.1から8.8の評価を受けたIOSおよびIOS XEの脆弱性8件を開示した。皮肉なことに、評価が6.6にとどまる中程度の脆弱性であるCVS-2023-20109が、インストール済みのキーサーバーを侵害したり、グループメンバーの設定を変更したりするために積極的に悪用されている。
CVS-2023-20109を悪用するには、キーサーバーまたはグループメンバーの管理者権限が必要となる。これは困難なはずであり、そのためこの脆弱性の評価は中程度にとどまっている。これが実際に悪用されている脆弱性であるという事実は、すべての組織に管理者権限を見直し、必要に応じてリセットする理由を与えるはずだ。
対策:Ciscoはすでにパッチを提供しており、IOSまたはIOS XEを使用している組織はソフトウェアをアップグレードできる。速やかにアップグレードをインストールする時間がない組織は、管理者パスワードのリセットを検討すべきだ。
Chromeのゼロデイに緊急パッチ、またもリリース
攻撃の種類:ビデオコーデックライブラリーのヒープバッファーオーバーフローの弱点により、アプリがクラッシュしたり、任意コード実行(ACE)が可能になったりする
問題点:攻撃者は現在CVE-2023-5217を悪用してスパイウェアをインストールしている。
対策:Ciscoはすでにアップデートをリリースしているため、ブラウザーは直ちに更新できる。これは9月にパッチが適用された3件目のゼロデイ脆弱性であり、今年パッチが適用されたものとしては8件目となる。Chromeが自動更新されないユーザーには、できるだけ早く更新させるべきだ。
2023年9月25日
SharePointの脆弱性を連鎖させる概念実証
攻撃の種類:権限昇格(EoP)、リモートコード実行(RCE)
問題点:Microsoft SharePointでは、CVE-2023-29357を悪用すると、偽造されたJSON Web Tokenによる権限昇格が可能で、さらにCVE-2023-24955を悪用してリモートコードを実行できる。
対策:この攻撃は、2023年5月(CVE-2023-24955)および2023年6月(CVE-2023-29357)にパッチが適用された脆弱性が悪用可能であることを証明した。概念実証が公開されたことを受け、IT部門はこれらのSharePointパッチを優先すべきだ。
関連記事:





