Windows PGM、Patch Tuesdayの重大な脆弱性の半数を占める

Microsoftが2023年6月のPatch Tuesdayで対処した脆弱性は78件に上り、先月の37件から大幅に増加した。6件が重大な脆弱性に分類される一方、Microsoftによると、現時点で実際の攻撃に悪用されているものはない。重大な脆弱性は次の6件。Trend MicroのZero Day Initiativeで脅威認識部門を率いるDustin Childs氏は、[…]と指摘した。

執筆者
Jeff Goldman
Jeff Goldman
Jun 13, 2023
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Microsoftが2023年6月のPatch Tuesdayで対処した脆弱性は78件に上り、先月の37件から大幅に増加した。6件が重大な脆弱性に分類される一方、Microsoftによると、現時点で実際の攻撃に悪用されているものはない。

重大な脆弱性は次の6件。

  • CVE-2023-24897は、.NET、.NET Framework、Visual Studioに存在するリモートコード実行の脆弱性で、CVSSスコアは7.8
  • CVE-2023-29357は、Microsoft SharePoint Serverに存在する権限昇格の脆弱性で、CVSSスコアは9.8
  • CVE-2023-29363、CVE-2023-32014、CVE-2023-32015は、Windows Pragmatic General Multicast(PGM)に存在する3件のリモートコード実行の脆弱性で、それぞれのCVSSスコアは9.8
  • CVE-2023-32013は、Windows Hyper-Vに存在するサービス拒否の脆弱性で、CVSSスコアは6.5

Trend MicroのZero Day Initiativeで脅威認識部門を率いるDustin Childs氏はブログ記事で、Windows Pragmatic General Multicast(PGM)について、CVSSスコア9.8の脆弱性が対処されたのは3カ月連続となると指摘した。「デフォルトでは有効になっていないものの、PGMは珍しい構成ではない」と同氏は記している。「実際の攻撃が始まる前に、これらのバグが修正されることを願いたい」

Action1で脆弱性および脅威リサーチ担当バイスプレジデントを務めるMike Walters氏は別途指摘し、PGMの3件の脆弱性は、権限やユーザー操作を必要とせず、ネットワーク経由で悪用できると述べた。

「この脆弱性を緩和するには、Message QueuingサービスがTCPポート1801で稼働しているか確認し、不要であれば無効にすることを検討してほしい」とWalters氏は助言する。「ただし、システムの機能に影響する可能性があるため注意が必要だ。緩和策だけに頼るのではなく、利用可能なパッチをインストールすることが一般的に推奨される」

SharePoint、.NET、Visual Studioの脆弱性

SharePoint Serverの脆弱性CVE-2023-29357の悪用にも、権限やユーザー操作は必要ないとWalters氏は指摘した。「Microsoft Defenderと、SharePoint ServerファームでAMSI統合機能を利用している顧客は、この脆弱性から保護されている」と同氏は記している。「現時点で悪用が確認された事例はないものの、Microsoftは悪用される可能性が高いと警告している。SharePoint 2019を利用する組織は、この深刻な脆弱性を緩和するため、パッチを適用することが不可欠だ」

Rapid7のリードソフトウェアエンジニアであるAdam Barnett氏はメールで、CVE-2023-29357に関するMicrosoftのアドバイザリーに付属するFAQではSharePoint Enterprise Server 2016とSharePoint Server 2019の両方が脆弱とされている一方、SharePoint 2016向けの関連パッチが掲載されていないと指摘した。

「SharePoint 2016を担当する防御側の担当者は、間違いなく緊急性の高い案件としてこの問題を追跡したいと考えるだろう」とBarnett氏は記している。「Microsoftはまた、SharePointの特定バージョンについて複数のパッチが掲載される場合があり、この脆弱性を修正するにはすべてのパッチをインストールする必要があると説明している(ただし、パッチの適用順序は問わない)」

CVE-2023-24897について、Barnett氏は、.NET、.NET Framework、Visual Studioの脆弱性を悪用するには、攻撃者が巧妙に細工した悪意あるファイルを被害者に開かせる必要があると指摘した。

「Microsoftは、公開情報の開示や実際の攻撃での悪用を把握しておらず、悪用される可能性は低いと見ている。しかし、Windows 10 1607の.NET Framework 3.5にまでさかのぼる長いパッチ一覧を見ると、この脆弱性は何年も前から存在していたことになる」と同氏は記している。

おすすめのパッチ管理ソフトウェアとツールを見る

Advertisement

その他の注目すべき脆弱性

Ivantiでセキュリティ製品担当バイスプレジデントを務めるChris Goettl氏はメールで、Microsoft Exchange Serverでも深刻度の低い脆弱性2件が修正されたと指摘した。

“CVE-2023-32031は、ネットワーク経由の呼び出しによってサーバーアカウントのコンテキストで悪意あるコードを実行させる可能性がある」とGoettl氏は記した。「CVE-2023-28310は、攻撃者がPowerShellのリモートセッション経由でコードを実行できる可能性がある。いずれも開示や悪用はされていないが、Exchange Serverを標的とすることに特化した高度な脅威アクターの巧妙さを考慮すると、長期間放置しないことが推奨される」

また、Silverfortのシニアリサーチ・テックリードであるDor Segal氏はメールで、CVE-2023-29362も注目に値すると述べた。これはRemote Desktop Clientに存在するリモートコード実行の脆弱性で、CVSSスコアは8.8だ。

「RDPクライアントを使うと、管理者は誤った安心感を抱く可能性がある。リモートサーバーやクライアントのコンピューターで何が起きているか確認できる一方、RDPのおかげでクライアント側の悪意ある活動から保護されていると考えてしまうからだ」とSegal氏は述べた。「この脆弱性は残念ながら、その考えが誤りであることを証明している」

「CVE-2023-29362により、Windowsマシンを侵害した攻撃者は、同じマシンに接続している任意のRDPクライアントを攻撃し、そこから拡散できる」とSegal氏は付け加えた。「管理者やその他の特権マシンの場合、ドメイン全体の侵害につながる可能性がある。パッチを適用する必要があるのはサーバー側ではなくクライアント側である点にも注意が必要だ。そのため、組織内の他のクライアントに移る前に、まず特権クライアントへパッチを適用することを推奨する」

続きを読む:

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。