今ストレスを抱えるべきか、それとも後でもっと大きなストレスを抱えるべきか。効果的なパッチ適用と脆弱性管理を実施している組織は、脆弱性が公表され、チームがその排除に懸命に取り組むため、早い段階でストレスにさらされる。速やかにパッチを適用しない組織は、未適用の脆弱性が攻撃者の標的になった際に、さらなるストレスに直面する可能性が高い。
既知の脆弱性に関連する継続的なストレスは、Citrix NetScaler、Cisco IOS XE、Appleの顧客をいまだに悩ませている。一方、VMware vCenter ServerやF5 BIG-IPなどのツールでは新たな脆弱性に対するパッチが提供されており、パッチ適用チームは次の被害者にならないよう、作業を急ぐ必要がある。今週の脆弱性には特に重大なものがいくつかあり、VMwareはサポート終了となった製品を更新するという異例の措置まで取った。
セキュリティやITの専門家にとっては、自分たちが所有するすべてのものを把握することさえ難しい場合がある。脆弱性のあるデバイスを忘れている可能性もあるため、資産管理は脆弱性管理においてますます重要な要素となっている。
2023年10月23日
Citrix NetScalerの脆弱性が活発に攻撃される
攻撃の種類:高リスクの機微情報漏えい脆弱性(CVE-2023-4966)の積極的な悪用。2023年10月10日に公表され、現在はCitrix Bleedとして知られている。
問題:パッチ未適用のCitrix NetScaler ADCおよびGatewayアプライアンスにより、攻撃者は認証セッションCookieや、バッファーに保存されたその他の情報を取得できる。
Cisco IOS XEの広範な脆弱性が活発に攻撃される
攻撃の種類:攻撃者は、インターネットに公開されたIOS XEシステムの脆弱性を積極的に悪用し、新たな特権ユーザーやバックドアを追加している。
問題:CVE-2023-20198(CVSSスコアが最高値の10.0)と、CVSSスコア7.2のCVE-2023-20273により、認証を回避してシステムへのrootアクセスを取得できる。先週報告されたこの問題について、研究者はハッカーがシステムを改変しているのを確認し、脆弱なサーバーを検出から隠している可能性があることを明らかにした。
対策:更新版のIOS XEをインストールできるようになっている。ただし、更新しても、サーバーに追加された認証情報やその他のバックドアは削除されない。セキュリティチームには、未承認の変更をすべて検出して元に戻すため、フォレンジックトリアージを実施することが強く推奨される。
0Auth APIの設定ミスでユーザーアカウント乗っ取りが可能に
攻撃の種類:現在、攻撃は確認されていないが、研究者は顧客の数百万件のアカウントを危険にさらしていた、一般的な0Authの実装ミスを発見し、修正した。
問題:0Auth認証(「[Facebook、Googleなどの]アカウントでログイン」)を使用するGrammarly、Vidio、BukalapakなどのWebサイトは、APIリクエストを行う前に、認証のために受け取った秘密トークンの検証を怠っていた。これらのサイトではエラーが修正されたが、依然として広く存在している。この手順を省略すると、攻撃者はあらゆるトークンを使ってアカウントへのアクセスを認証できる。
対策:アプリケーションコードを変更し、アクセストークンが他のサイトやアプリケーションではなく、その特定のアプリケーションのID向けに生成されたことを検証する。
詳しく読む:
2023年10月25日
VMware vCenter Serverの欠陥を受け、緊急アップデートとサポート終了製品向けアップデートを実施
攻撃の種類:ユーザーによる操作を一切必要とせずに発動可能なリモートコード実行(RCE)攻撃が、管理者権限なしで実行される。
問題:CVSS深刻度スコア9.8/10の境界外書き込みの脆弱性であるCVE-2023-34048は、広範なvCenter ServerおよびCloud Foundation製品に影響する。現在、攻撃者による悪用は確認されていないが、パッチ未適用システムでこの問題を緩和する回避策はない。
対策:VMwareはパッチを公開しており、直ちに適用する必要がある。この脆弱性は非常に深刻であるため、VMwareはvCenter Server 6.5U3、VCF 3.x、Asynchronous vCenter Server VCF 4.xなど、サポート終了製品向けにもパッチを発行するという異例の措置を取った。
VMware Aria Operations for Logsのエクスプロイトコードが公開される
攻撃の種類:アプライアンスのオペレーティングシステムにファイルを注入することで引き起こされるリモートコード実行(RCE)。
問題:認証バイパスの脆弱性であるCVE-2023-34051は、深刻度9.8の評価を受けており、認証されていないユーザーがAria Operations for Logs製品にファイルを注入することを可能にする。現在、積極的な悪用は確認されていないが、エクスプロイトコードが公開されたため、パッチ適用が遅い組織は間もなく攻撃者の標的になるだろう。
対策:VMwareは直ちにパッチを適用するよう促しており、対象となるVMware Aria Operations for Logsのバージョン、およびAria Operations for Logsを含むVMware Cloud Foundation 5.xまたは4.xに適用する必要がある。
FirefoxとChromeのアップデートで深刻度の高い脆弱性を修正
攻撃の種類:クリックジャッキング、任意コード実行(ACE)など。
問題:Firefox(およびThunderbird)は11件の脆弱性にパッチを適用した。その中には、アクティベーション遅延の不備やメモリ安全性の問題に関する、深刻度の高い3件の問題が含まれる。Chromeは、Profilesに存在し、ブラウザーのサンドボックスからの脱出を可能にするuse-after-freeの問題2件にパッチを適用した。
対策:ユーザーがChrome、Firefox、Thunderbirdを最新バージョンに更新し、プログラムを再起動するよう徹底する。
ロシアの攻撃者がRoundcubeメールサーバーのゼロデイ・ワンクリック攻撃を悪用
攻撃の種類:クロスサイトスクリプティング(XSS)攻撃。ロシアのハッキンググループWinter Vivernは、巧妙に細工したHTMLメールを使って任意のJavaScriptコードをRoundcubeメールサーバーに注入する。サーバーが侵害されると、攻撃者はメールを盗むことができる。
問題:永続型XSS脆弱性であるCVE-2023-5631は、現在のCVSS基本スコアが5.4/10にすぎないが、積極的に悪用されているため再評価されている。このソフトウェアの欠陥は、Webページ生成時の入力の無害化が不適切であり、メールを開くだけで発動する可能性がある。
対策:Roundcubeセキュリティアップデート1.6.4、1.5.5または1.4.15を速やかに適用する。ESET Researchは脆弱性を報告し、メールセキュリティおよびエンドポイント保護技術を導入して、メール内のJavaScriptペイロードの読み込みを自動的にブロックし、メールの流出を検知して今後のゼロデイ攻撃に備えることを推奨している。
詳しく読む:
2023年10月26日
Apple、ACE脆弱性に対する2回目の緊急パッチを公開
攻撃の種類:2023年9月より前(iOS 15.7未満)にリリースされたiPhoneおよびiPadに、攻撃者がスパイウェアTriangleDBをインストールする。
問題:Kasperskyの研究者が発見した4件のゼロデイ脆弱性により、さまざまな欠陥が生じるが、最も重大なのは、カーネル権限で任意コード実行(ACE)を可能にする整数オーバーフローの脆弱性である。今回のパッチは、今年6月に初めて発表されたCVE-2023-32434を修正するための2回目のものである。
対策:ユーザーがiOSおよびiPadOSの最新バージョンに速やかに更新するよう徹底する。
詳しく読む:
2023年10月27日
ネットワークアクセス権を持つ未認証ユーザーによりF5 BIG-IPのRCEが発動
攻撃の種類:攻撃者は、認証されていないユーザーがネットワークアクセスを持つ、Traffic Management User Interface(TMUI)を公開しているBIG-IPインスタンス上で、リモートコード実行(RCE)を行う可能性がある。
問題:認証バイパスの脆弱性であるCVE-2023-46747は、設定ユーティリティにアクセスできる攻撃者であれば容易に悪用できるため、CVSS評価は9.8/10となっている。
対策:脆弱なBIG-IPモジュールをHotfixを含むバージョンにできるだけ早く更新する。
iLeakage攻撃でAppleのブラウザー情報を窃取可能に
攻撃の種類:AppleのCPUに対するサイドチャネル攻撃により、メール、パスワード、ブラウザー履歴などのブラウザー情報を抽出できることが判明した。
問題:これは2018年のSpectreプロセッサー脆弱性と同様に、iLeakageの脆弱性もAppleのCPUによる投機的実行に起因する。この手法は処理を高速化する一方、サイドチャネル攻撃で抽出可能な情報をキャッシュに残す。
対策:macOS向けの暫定的で不安定な修正プログラムは、ユーザーが任意で利用できる。ただし、デフォルトでは有効になっておらず、モバイルユーザー(iOS、iPadOS)は利用できない。攻撃の詳細を説明した研究論文は公開されているが、現在のところ攻撃は確認されておらず、Appleは次回予定されているソフトウェアリリースでこの問題に対処する予定である。
次に読む:





