Microsoftの修正ではProxyNotShellのRCE脆弱性を修正できず

Microsoftが、ベトナムのセキュリティ企業GTSCが先週発見した2件のリモートコード実行脆弱性の緩和策に関するガイダンスを公開した後、同社が示した緩和策は期待したほど有効ではなかったようだ。週末、ベトナムのセキュリティ研究者Jang氏は、「MSRCのブログ記事で提供されたExchangeのゼロデイを検出・防止するURLパターンは […]

執筆者
Jeff Goldman
Jeff Goldman
Oct 5, 2022
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Microsoftが2件のリモートコード実行脆弱性について緩和策に関するガイダンスを公開した後、ベトナムのセキュリティ企業GTSCが先週発見したこれらの脆弱性に対してMicrosoftが示した緩和策は、同社が期待したほど有効ではなかったようだ。

週末、ベトナムのセキュリティ研究者Jang氏は警告した。「MSRCのブログ記事で提供されたExchangeのゼロデイを検出・防止するURLパターンは簡単に回避できる」と示唆した。代わりに、次のパターンが使える可能性がある:.*autodiscover\.json.*Powershell.*。

経営コンサルティング企業Analygenceのシニア脆弱性アナリスト、Will Dormann氏は指摘し、「CVE-2022-41040およびCVE-2022-41082に対するMicrosoft推奨の「.*autodiscover\.json.*\@.*Powershell.*」というURLブロック緩和策に含まれる「@」は不必要なほど具体的であり、そのため不十分だと思われる」。Dorman氏は、Jang氏の代替パターンが機能するはずだという見解にも同意した。

Microsoftがガイダンスを更新

その後まもなく、GTSCはブログ記事を更新し、脆弱性について「Jang氏(@testanull)から情報を受け取った後、Rewrite Ruleで使用される正規表現が回避可能であることに気づいた」と記した。Jang氏が提案した修正に同意し、この問題を実演する動画へのリンクも掲載した。

昨日、MicrosoftはJang氏の助言に合わせて自社のガイダンスを更新したが、Jang氏への謝意は示さなかった。同社は「URL Rewriteルールを改善するため、緩和策のセクションに重要な更新を行った」と記した。Microsoftはまた、Exchange Serverの顧客に対し、管理者以外のユーザーによるリモートPowerShellアクセスを無効にするよう促した。

脆弱性との類似性から「ProxyNotShell」と呼んだ、セキュリティ研究者Kevin Beaumont氏はProxyShellの脆弱性について、指摘した。「(Microsoftは)ルールを『改善』したが、@testanull氏のものを使っている」

Tenableのシニアリサーチエンジニア、Claire Tills氏によると、ProxyNotShellとProxyShellの主な違いは、新たな脆弱性では認証が必要なのに対し、ProxyShellでは必要なかった点だという。Tills氏は「ProxyShellは、2021年に公開された攻撃チェーンの中でも最も悪用されたものの1つであり、現在もその状況は変わらない」と指摘した。

ハイブリッドおよびオンプレミスのExchange環境に影響

Beaumont氏はブログ記事で、「この緩和策を手動で適用した場合は、上記の緩和策文字列を手動で*変更*する必要がある。EOMTv2を実行した場合は、スクリプトを再ダウンロードしてもう一度実行する必要がある。EOMTv2のウェブサイトにはスクリプトが変更されたとは記載されていない――そのため、管理者が正しいスクリプトを使用していることを確認してほしい」と記した。

Beaumont氏は別途指摘した。Microsoftはガイダンスで、Exchange Onlineの顧客は何もする必要がないと主張しているが、オンプレミスとオンラインの両方を含むハイブリッド環境を構築しているExchange Onlineの顧客は実際に対応する必要がある。

米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、両方の脆弱性を既知の悪用された脆弱性として登録している。

主要なパッチ管理および脆弱性管理ツールをご覧ください。

詐欺師がGitHubに殺到

詐欺師たちは、新たな脆弱性が注目を集めていることに乗じ、Bitcoinと引き換えにGitHub上で脆弱性を「販売」しようと素早く動いた。これに対して、Huntressのセキュリティ研究者John Hammond氏は、詐欺師の数人をGitHubに通報した。

こうした詐欺は増加傾向にあるようだ。セキュリティ研究者のKoley氏は指摘し、「ここ1年ほど、大規模なゼロデイでは非常によく見られるようになった。GitHubは支援のために何もしていない」。別の研究者であるRusty氏は付け加えた。「ここ数カ月で見られるようになり、広まってきた。最初の例をよく覚えている。その人物はわざわざPythonで、ハッキングしているように見えるテキストを単にechoする偽のPOC全体を作成していた。今ではブログからコピー&ペーストするだけで、あらゆるCVEについて、1件、また1件とそれを繰り返している」

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。