Windows CLFSの脆弱性、ランサムウェア攻撃に悪用される

Microsoftの2023年4月の月例セキュリティ更新では、97件の脆弱性(うち7件は深刻度「Critical」)に加え、現在実際に悪用されている脆弱性1件にも対処した。現在悪用されているCVE-2023-28252は、Windows Common Log File System(CLFS)ドライバーに存在する権限昇格の脆弱性で、攻撃者に[…]を与える可能性がある。

執筆者
Jeff Goldman
Jeff Goldman
Apr 12, 2023
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Microsoftの2023年4月の月例セキュリティ更新では、97件の脆弱性(うち7件は深刻度「Critical」)に加え、現在実際に悪用されている脆弱性1件にも対処した。

現在悪用されている脆弱性、CVE-2023-28252は、Windows Common Log File System(CLFS)ドライバーに存在する権限昇格の脆弱性で、攻撃者にSYSTEM権限を与える可能性がある。Qualysの脆弱性・脅威リサーチ担当ディレクターであるBharat Jogi氏は、CVSSスコアが7.8のこの脆弱性が、すでにサイバー犯罪者によるNokoyawaランサムウェアの展開に悪用されていると指摘した。

7件の深刻度「Critical」の脆弱性は、すべてリモートコード実行(RCE)の脆弱性で、以下のとおりだ。

  • CVE-2023-21554は、CVSSスコア9.8のMicrosoft Message Queuingの脆弱性
  • CVE-2023-28219とCVE-2023-28220は、CVSSスコア8.1のLayer 2 Tunneling Protocolの脆弱性
  • CVE-2023-28231は、CVSSスコア8.8のDHCP Server Serviceの脆弱性
  • CVE-2023-28232は、CVSSスコア7.5のWindows Point-to-Point Tunneling Protocolの脆弱性
  • CVE-2023-28250は、CVSSスコア9.8のWindows Pragmatic General Multicast(PGM)の脆弱性
  • CVE-2023-28291は、CVSSスコア8.4のRaw Image Extensionの脆弱性

7件のうち2件は特に注目に値する。Sophosのシニア脅威リサーチャーであるAngela Gunn氏は、次のように指摘した。「CVE-2023-28231(DHCP Server Serviceのリモートコード実行の脆弱性)とCVE-2023-21554(Microsoft Message Queuingのリモートコード実行の脆弱性)は、いずれも外部のセキュリティ研究者がMicrosoftに報告した、深刻度がCriticalのRCE脆弱性です。また、どちらもMicrosoftによって、今後30日以内に悪用される可能性が高いと評価されています」

関連記事:脆弱性対策の答えはサービスとしてのパッチ管理か?

Nokoyawaランサムウェア、脆弱性を悪用

Jogi氏によると、Nokoyawaランサムウェアは「比較的新しい系統であり、オープンソースの情報から、Hiveランサムウェアと関連している可能性が示唆されています。Hiveは2021年に最も注目されたランサムウェアファミリーの1つで、わずか数カ月の間に300以上の組織への侵害に関与しました」という。

同氏はさらに、「Nokoyawaを使用している正確な脅威アクターやAPTグループはまだ明らかになっていませんが、標的は南北アメリカ、アジア各地、中東の中小企業で確認されています」と述べた。

Jogi氏は、Windows Common Log File Systemドライバーの脆弱性が脅威アクターに悪用されたのは今回が初めてではないと指摘した。「2022年9月、Microsoftは別の脆弱性であるCVE-2022-37969を修正しました。これは実際に悪用されていることが知られており、同じコンポーネントに影響を及ぼすものでした」と同氏は述べた。「CVE-2022-37969は、未知の脅威アクターによって、システムへの足掛かりを得た後に権限を昇格するために悪用されました」

関連記事:ランサムウェア対策:ランサムウェア攻撃を防ぐ方法

注目すべき追加の2件の脆弱性

今年これまでにMicrosoftが公表した深刻度「Critical」の脆弱性の大半はRCE脆弱性だった(下の画像はSophosによる)。

Microsoft vulnerabilities in 2023
Microsoft vulnerabilities in 2023

Action1の脆弱性・脅威リサーチ担当バイスプレジデントであるMike Walters氏は、指摘した今回の更新に含まれる追加の2件のRCE脆弱性を。最初のものは、CVE-2023-28311で、Microsoft Wordに存在するリモートコード実行の脆弱性であり、CVEスコアは7.8だ。

Walters氏は次のように記している。「悪用に必要な複雑性は低く、権限も必要ないとされていますが、ユーザーの操作が必要であり、プレビューウィンドウを介して悪用することはできません。つまり、攻撃者はユーザーに悪意のあるファイルを送り、それを開かせる必要があります。Microsoftはこの脆弱性が悪用される可能性は低いとしていますが、予防措置としてMicrosoft 365アプリケーションを最新バージョンに更新することが推奨されます」

Advertisement

2件目のCVE-2013-3900は、WinVerifyTrustの署名検証に存在する、10年前からあるリモートコード実行の脆弱性だ。Microsoftは、「EnableCertPaddingCheckが現在サポートされているすべてのWindows 10およびWindows 11のバージョンで利用可能であることを顧客に知らせるため」再公開したと説明している。

Microsoftはさらに、「この脆弱性の悪用に成功した攻撃者は、影響を受けるシステムを完全に制御できる可能性があります」と述べた。

Walters氏は、「今回のパッチはこの脆弱性に直接対処するものではありませんが、緩和策はすでに最新のOSバージョンに組み込まれており、必要に応じてレジストリで手動有効化できます。Microsoftは、開発者に対して、WIN_CERTIFICATE構造体内の余分な情報を削除し、署名付きバイナリが新しい検証標準に準拠するようにすることを求めています。また顧客には、自社環境への影響を評価するため、この変更をテストするよう推奨しています」と指摘した。

次に読む:2023年版おすすめパッチ管理ソフトウェア&ツール

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。