Microsoftが2件のリモートコード実行脆弱性について緩和策に関するガイダンスを公開した後、ベトナムのセキュリティ企業GTSCが先週発見したこれらの脆弱性に対してMicrosoftが示した緩和策は、同社が期待したほど有効ではなかったようだ。
週末、ベトナムのセキュリティ研究者Jang氏は警告した。「MSRCのブログ記事で提供されたExchangeのゼロデイを検出・防止するURLパターンは簡単に回避できる」と示唆した。代わりに、次のパターンが使える可能性がある:.*autodiscover\.json.*Powershell.*。
経営コンサルティング企業Analygenceのシニア脆弱性アナリスト、Will Dormann氏は指摘し、「CVE-2022-41040およびCVE-2022-41082に対するMicrosoft推奨の「.*autodiscover\.json.*\@.*Powershell.*」というURLブロック緩和策に含まれる「@」は不必要なほど具体的であり、そのため不十分だと思われる」。Dorman氏は、Jang氏の代替パターンが機能するはずだという見解にも同意した。
Microsoftがガイダンスを更新
その後まもなく、GTSCはブログ記事を更新し、脆弱性について「Jang氏(@testanull)から情報を受け取った後、Rewrite Ruleで使用される正規表現が回避可能であることに気づいた」と記した。Jang氏が提案した修正に同意し、この問題を実演する動画へのリンクも掲載した。
昨日、MicrosoftはJang氏の助言に合わせて自社のガイダンスを更新したが、Jang氏への謝意は示さなかった。同社は「URL Rewriteルールを改善するため、緩和策のセクションに重要な更新を行った」と記した。Microsoftはまた、Exchange Serverの顧客に対し、管理者以外のユーザーによるリモートPowerShellアクセスを無効にするよう促した。
脆弱性との類似性から「ProxyNotShell」と呼んだ、セキュリティ研究者Kevin Beaumont氏はProxyShellの脆弱性について、指摘した。「(Microsoftは)ルールを『改善』したが、@testanull氏のものを使っている」
Tenableのシニアリサーチエンジニア、Claire Tills氏によると、ProxyNotShellとProxyShellの主な違いは、新たな脆弱性では認証が必要なのに対し、ProxyShellでは必要なかった点だという。Tills氏は「ProxyShellは、2021年に公開された攻撃チェーンの中でも最も悪用されたものの1つであり、現在もその状況は変わらない」と指摘した。
ハイブリッドおよびオンプレミスのExchange環境に影響
Beaumont氏はブログ記事で、「この緩和策を手動で適用した場合は、上記の緩和策文字列を手動で*変更*する必要がある。EOMTv2を実行した場合は、スクリプトを再ダウンロードしてもう一度実行する必要がある。EOMTv2のウェブサイトにはスクリプトが変更されたとは記載されていない――そのため、管理者が正しいスクリプトを使用していることを確認してほしい」と記した。
Beaumont氏は別途指摘した。Microsoftはガイダンスで、Exchange Onlineの顧客は何もする必要がないと主張しているが、オンプレミスとオンラインの両方を含むハイブリッド環境を構築しているExchange Onlineの顧客は実際に対応する必要がある。
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、両方の脆弱性を既知の悪用された脆弱性として登録している。
詐欺師がGitHubに殺到
詐欺師たちは、新たな脆弱性が注目を集めていることに乗じ、Bitcoinと引き換えにGitHub上で脆弱性を「販売」しようと素早く動いた。これに対して、Huntressのセキュリティ研究者John Hammond氏は、詐欺師の数人をGitHubに通報した。
こうした詐欺は増加傾向にあるようだ。セキュリティ研究者のKoley氏は指摘し、「ここ1年ほど、大規模なゼロデイでは非常によく見られるようになった。GitHubは支援のために何もしていない」。別の研究者であるRusty氏は付け加えた。「ここ数カ月で見られるようになり、広まってきた。最初の例をよく覚えている。その人物はわざわざPythonで、ハッキングしているように見えるテキストを単にechoする偽のPOC全体を作成していた。今ではブログからコピー&ペーストするだけで、あらゆるCVEについて、1件、また1件とそれを繰り返している」





