Microsoftは、年末のPatch Tuesdayとしては比較的軽い内容を発表した。同社の発表には計34件の脆弱性が含まれ、そのうち4件が重大とされた。
それでも、Immersive Labsのシニア脅威ディレクターであるKev Breen氏は、eSecurity Planetにメールで、脆弱性の数が少ないからといって緊急性や重要性が低いことを示すものではないと述べた。「今回リリースされたパッチのいくつかは『悪用される可能性が高い』と特定されており、ここ数年にわたって見てきたように、攻撃者は新たにリリースされたパッチをすぐに悪用する。パッチの公開から悪用までの平均期間は7日だ」と同氏は語った。
Microsoftが今月発表したゼロデイ脆弱性は1件のみで、CVE-2023-20588というAMD製プロセッサに存在する脆弱性だ。「特定のプロセッサでゼロ除算エラーが発生すると、投機的データが返され、機密性が失われる可能性がある」とAMDは説明している。Microsoftがこの脆弱性を発表に含めたのは、最新のWindowsアップデートがこの脆弱性から保護するためだ。
この脆弱性の深刻度については、見解が分かれているようだ。Rapid7のAdam Barnett氏は、ブログ記事で、「AMDはローカルアクセスが必要であるため、この脆弱性の潜在的な影響は小さいと考えている。しかしMicrosoftは、独自の深刻度基準でその深刻度を『重要』と評価している」と指摘した。
4件の重大な脆弱性を発表
発表された4件の重大な脆弱性のうち、最初のCVE-2023-35628は、CVSSスコア8.1のWindows MSHTMLプラットフォームにおけるリモートコード実行の脆弱性だ。Microsoftはアドバイザリーで、「この脆弱性を悪用するには、攻撃者がメールで被害者に悪意のあるリンクを送るか、通常はメールまたはインスタントメッセンジャーのメッセージに誘導文を添えて、ユーザーにリンクをクリックさせる必要がある」と説明している。
重要なのは、ユーザーの操作なしにこの脆弱性を発動できる点だ。Microsoftは、「最悪のケースであるメール攻撃では、攻撃者は被害者がリンクを開いたり、読んだり、クリックしたりする必要なく、巧妙に細工したメールをユーザーに送信できる」と警告している。「これにより、攻撃者が被害者のマシン上でリモートコードを実行できる可能性がある」
「この種のゼロクリック攻撃は、国家主体だけでなく、ランサムウェア運用者のような金銭目的のグループを含む脅威アクターにとって、常に魅力的だ。大規模に武器化しやすい脅威だからだ」とImmersiveのBreen氏は指摘した。
Internet Connection Sharing(ICS)に存在する2件の重大な脆弱性、CVE-2023-35630とCVE-2023-35641は、CVSSスコアが8.8だ。「これらの脆弱性には、隣接ネットワーク経由の攻撃ベクトル、低い複雑性、低い権限要件、ユーザー操作が不要であることなど、共通する特徴がある」とAction1の社長兼共同創業者Mike Walters氏はブログ記事で指摘した。
「時間の経過とともに拡大したネットワーク内にICSを実行しているホストが存在するかどうかを確認し、必要がなければサービスを無効化し、必要であればできるだけ早くパッチを適用する措置を講じるべきだ」と、Immersive Labsのプリンシパル・サイバーセキュリティ・エンジニアであるRob Reeves氏はメールで助言した。
4件目の重大な脆弱性であるCVE-2023-36019は、CVSSスコアが9.6と高い、Microsoft Power Platformのなりすまし脆弱性だ。Walters氏は、「攻撃者が正規のものに見える悪意のあるリンク、アプリケーション、ファイルを作成し、被害者をだますというのが想定される悪用シナリオだ」と指摘している。「例えば、ユーザーが偽装リンクをクリックすると自動的にダウンロードおよびインストールされるマルウェアと組み合わせて、この脆弱性を悪用できる可能性がある」
Bluetoothとウイルス対策に影響する脆弱性
Immersive Labsのサイバーセキュリティ・エンジニアであるNikolas Cemerikic氏は、CVE-2023-35634にも注目した。これは、CVSSスコア8.0のWindows Bluetoothドライバーにおけるリモートコード実行の脆弱性だ。「被害者がだまされて悪意のあるデバイスに接続し、攻撃が成功した場合、その後のリモートコード実行によって、標的システム上の情報の完全性、機密性、可用性が直ちに侵害される」とCemerikic氏は指摘した。
最後に、CVE-2023-36010は、Microsoftのウイルス対策ソリューションであるMicrosoft Defenderに存在する、CVSSスコア7.5の注目すべきサービス拒否(DoS)脆弱性だ。ImmersiveのReeves氏は、「興味深いことに、この脆弱性の攻撃ベクトルはネットワークベースとされており、攻撃者が同じネットワーク上のデバイスからリモートでこの状態を引き起こせる可能性を示唆している」と指摘した。
「ウイルス対策ソフトウェアのDoS状態は、攻撃者にとって関心の対象となる。敵対者の検出を妨げられるためだ」とReeves氏は付け加えた。「この場合、攻撃者は標的への横方向の移動を開始する前にウイルス対策サービスを事実上無効化したり、初期アクセス用ペイロードの一部としてDoS手法を組み込んだりできる可能性がある。企業ネットワークでデフォルトのウイルス対策製品としてWindows Defenderを使用しているなら、このセキュリティ機能を維持するために、この脆弱性へのパッチ適用が重要だ」

