Microsoftの2023年2月のパッチチューズデーでは、75件の脆弱性が修正された。このうち9件は重大、3件(いずれも重要)は悪用されている。
「今年2回目のパッチチューズデーにすぎませんが、今回のリリースで修正が必要な兵器化された脅威の数は、すでに3倍になっています」と、SyxsenseのCEO兼創業者Ashley LeonardはeSecurity Planetに語った。
「CVSSスコアが9を超える脆弱性(重大)を修正するパッチも5件あります。昨年10月以降、9.0を超える脆弱性は確認されていないため、驚く人もいるかもしれません」とLeonardは付け加えた。
新たに悪用された脆弱性
現在悪用されている3件の脆弱性は次のとおり。
- CVE-2023-21715は、信頼されていないファイルをブロックするOfficeのマクロポリシーを攻撃者が回避できる可能性があるMicrosoft Publisherの脆弱性
- CVE-2023-21823は、攻撃者にSYSTEM権限を与える可能性があるWindows Graphicsコンポーネントのリモートコード実行脆弱性
- CVE-2023-23376は、攻撃者にSYSTEM権限を与える可能性があるWindows共通ログファイルシステムドライバーの権限昇格脆弱性
上記の2件目の脆弱性について、Action1の脆弱性・脅威リサーチ担当バイスプレジデントであるMike Waltersは警告し、「この脆弱性は比較的容易に悪用でき、ローカルベクトルを利用し、ユーザーの操作を必要とせず、低レベルのアクセス権限で実行できます。Windows 7以降のすべてのWindowsオペレーティングシステムがこの問題の影響を受けます」
Trend MicroのZero Day Initiativeで脅威認識部門の責任者を務めるDustin Childsは指摘し、上記の3件目の脆弱性は、マルウェアやランサムウェアを配布するためにリモートコード実行のバグと連鎖して悪用されている可能性が高いとした。「MicrosoftのThreat Intelligence Center(別名MSTIC)が発見したことを考えると、高度な脅威アクターに利用されていた可能性があります」と同氏は記した。「いずれにせよ、これらの修正を速やかにテストし、展開してください」
ExchangeとDefenderの脆弱性に注目集まる
Childs氏はCVE-2023-21529についても指摘した。これは、Zero Day InitiativeのPiotr Bazydłoが発見したMicrosoft Exchangeサーバーのリモートコード実行脆弱性だ。
「この脆弱性の悪用には認証が必要ですが、Exchange PowerShellバックエンドにアクセスできるユーザーなら誰でもExchangeサーバーを乗っ取ることができます」と同氏は記した。「Exchangeのパッチ適用が楽しくないことは承知しています。通常は週末にサービスを停止する必要もありますが、それでも今回の更新は優先すべきです」
Sophosのシニア脅威リサーチャーであるMatt WixeyもCVE-2023-21809について指摘した。これはMicrosoft Defenderのセキュリティ機能を回避できる脆弱性だ。「悪用に成功すると、攻撃者はWindows DefenderのAttack Surface Reduction(ASR)ブロック機能を回避できる可能性があります」と同氏は記した。「ただし、悪用するには、攻撃者がユーザーをだまして悪意のあるファイルを実行させる必要があります」
関連記事:PowerShellのセキュリティに関する指針をサイバーセキュリティ機関が公開
重大なWordの脆弱性
SANSのリサーチ部門長Johannes B. Ullrichは、さらに注目すべき2つの脆弱性を指摘した。1つ目はCVE-2023-21803で、Windows iSCSI Discovery Serviceに存在する重大なリモートコード実行脆弱性だ。「今月パッチを適用すべき問題の中で最も一般的なものではないでしょうが、見落とされやすい脆弱性です」と同氏は記した。「この脆弱性が悪用されると、ラテラルムーブメントに利用される可能性があります」
2つ目のCVE-2023-21716は、Microsoft Wordの重大なリモートコード実行脆弱性だ。「Wordは攻撃対象領域が広いため、常に格好の標的です」とUllrichは記した。「この脆弱性の既知のエクスプロイトはありませんが、CVSSスコアが9.8であるため注目を集めるでしょう。『重大』という評価は、脆弱性を発動させるために文書を開く必要がないことを意味します」
さらに読む:

