Microsoftの2023年10月のパッチチューズデーでは、WordPad、Skype、そしてHTTP/2の「Rapid Reset」DDoS脆弱性に影響するゼロデイ脆弱性3件を含む、合計103件のCVEに対応した。
脆弱性のうち、最も深刻度が高いのはCVE-2023-35349で、Microsoft Message Queuing(MSMQ)サービスにおける、CVSSスコア9.8の緊急度の高いリモートコード実行脆弱性だ。
Immersive Labsの主任セキュリティエンジニア、Rob Reeves氏はeSecurity Planetに対し、この攻撃ではシステム上でコードを実行するための認証情報や認証が必要ないと説明した。ただし同氏は、「MSMQサービスでは過去に重大な脆弱性が数多く発生していることを考えると、企業環境でこのサービスをインターネット上に公開するのは異例と考えられる。そのため、攻撃でこの脆弱性を悪用するには、攻撃者がまず標的ネットワークへのフィッシングに成功し、列挙の過程で脆弱なサービスを発見したと考えるのが妥当だ」と指摘した。
「この脆弱性を緩和するには、可能な限りファイアウォールでTCPポート1801を信頼できない接続から保護する必要がある。同時に、問題を完全に修正するため、該当するパッチを適用すべきだ」とReeves氏は付け加えた。
ゼロデイ脆弱性:HTTP/2、WordPad、Skype
Microsoftが対処したゼロデイ脆弱性は次のとおりだ。
- CVE-2023-36563、Microsoft WordPadにおける情報漏えい脆弱性で、CVSSスコアは6.5
- CVE-2023-41763、Skype for Businessにおける権限昇格脆弱性で、CVSSスコアは5.3
- CVE-2023-44487、推奨される回避策が提示されたHTTP/2のRapid Reset攻撃
HTTP/2の脆弱性により過去最大規模のDDoS攻撃が発生
HTTP/2プロトコルの脆弱性は、パッチチューズデーの一覧が公開される前から大きく報じられていた。Google、AWS、Cloudflareは共同で、この脆弱性がほぼすべてのWebサーバーに影響し、記録を塗り替えるDDoS攻撃を引き起こしたと発表した。
Immersive Labsのリードサイバーセキュリティエンジニア、Natalie Silva氏はeSecurity Planetに対し、HTTP/2攻撃はプロトコルの弱点を悪用するものだと説明した。同氏は、「この攻撃手法はHTTP/2のストリームキャンセル機能を悪用し、リクエストを継続的に送信してはキャンセルすることで標的のサーバーやアプリケーションに過大な負荷をかけ、サービス拒否(DoS)状態を引き起こす」と述べた。
「顧客への影響は深刻になり得る。影響を受けたWebサーバーに依存する企業では、長時間の停止やサービスへのアクセス不能、潜在的な金銭的損失につながる可能性があるためだ」とSilva氏は付け加えた。「この脆弱性を緩和し、こうした攻撃から身を守るには、組織がWebサーバーベンダーから提供される最新のパッチとアップデートを適用することが極めて重要だ」
CVEレコードには、Webサーバーベンダーやオープンソースプロジェクトがこの脆弱性向けに提供している緩和策とパッチへのリンクが掲載されている。
関連記事:
WordPadの脆弱性によりNTLMハッシュが漏えいする可能性
NTLMハッシュが漏えいする可能性のあるMicrosoft WordPadの脆弱性を悪用するには、攻撃者がシステムにログインし、特別に細工したアプリケーションを実行するか、ローカルユーザーをだまして悪意のあるファイルを開かせる必要がある。
Ivantiのセキュリティ製品担当バイスプレジデント、Chris Goettl氏は、CVSSスコアは比較的低い6.5だが、「概念実証コードが公開されており、実環境で悪用が検出されている。このCVEは、悪用のリスクがあるため、重要(Important)よりも高い深刻度として扱うべきだ」と指摘した。
Rapid7のリードソフトウェアエンジニア、Adam Barnett氏は指摘した。「Microsoftが先月、WordPadは今後更新されず、将来のWindowsのバージョンで削除されると発表したことと、今回の対応には何らかの因果関係があるのかもしれないし、ないのかもしれない。ただし、具体的な時期はまだ示されていない。予想どおり、MicrosoftはWordPadの代替としてWordを推奨している」と述べた。
Skype for Businessの脆弱性によりIPアドレスやポートが露出する可能性
Skype for Businessの脆弱性についてMicrosoftは、「攻撃者は、特別に細工したネットワーク呼び出しを標的のSkype for Businessサーバーに送信できる。これにより、任意のアドレス宛てに行われたHTTPリクエストの解析が引き起こされる可能性がある。その結果、IPアドレス、ポート番号、またはその両方が攻撃者に開示される可能性がある」と説明した。
同社によると、露出した情報によっては、攻撃者が内部ネットワークにアクセスできる可能性がある。IvantiのGoettl氏は、WordPadの脆弱性と同様に、悪用のリスクがあるため、このCVEも評価より高い深刻度として扱うべきだと指摘した。
重大なレイヤー2トンネリング脆弱性9件
レイヤー2トンネリングプロトコルで、CVSSスコアがいずれも8.1の重大なリモートコード実行脆弱性9件が特定された:CVE-2023-38166、CVE-2023-41765、CVE-2023-41767、CVE-2023-41768、CVE-2023-41769、CVE-2023-41770、CVE-2023-41771、CVE-2023-41773、およびCVE-2023-41774。
Action1の社長兼共同創業者、Mike Walters氏は、9件すべての脆弱性について指摘し、「ネットワークベースの攻撃ベクトルを持ち、悪用を成功させるには高い複雑性が必要だが、特別な権限は必要なく、ユーザーの操作も要求しない」と説明した。
「これらの脆弱性を悪用するには、攻撃者は競合状態を克服しなければならない」とWalters氏は付け加えた。「認証されていない攻撃者は、細工したプロトコルメッセージをルーティングとリモートアクセスサービス(RRAS)サーバーに送信することでこれを実現し、標的のRRASサーバーコンピューター上でリモートコード実行(RCE)に至る可能性がある」
Immersive Labsの脅威リサーチ担当シニアディレクター、Kev Breen氏は、CVE-2023-36778についても強調した。これはMicrosoft Exchange Serverのリモートコード実行脆弱性で、「悪用される可能性が高い」と評価されており、CVSSスコアは8.0だ。
「パッチの説明によると、攻撃者は認証済みで、ネットワーク内にいる必要がある。つまり攻撃者は、すでにネットワーク上のホストへのアクセスを獲得していなければならない」とBreen氏は述べた。「これは通常、ソーシャルエンジニアリング攻撃でスピアフィッシングを行い、まずホストへの初期アクセスを得てから、ほかの内部の脆弱な標的を探すことで実現される。Exchange Serverにインターネット向けの認証がないからといって、保護されているとは限らない」
Server 2012、Windows 11 21H2がサポート終了
IvantiのGoettl氏は、このパッチチューズデーにはWindows 11 21H2およびMicrosoft Server 2012/2012 R2向けの最終アップデートが含まれることも指摘した。同氏は、「サポート終了(EOL)ソフトウェアは組織にリスクをもたらす。今後、これらのOSバージョン向けに公開アップデートは提供されない。Windows 11ユーザーにとっては、新しいWindows 11ブランドへアップグレードすることを意味する。Server 2012/2012 R2については、ESUに加入するか、より新しいサーバーエディションへ移行することを強く推奨する」と述べた。
次に読む:

