主要なLinuxディストリビューションすべてに存在するプログラムで、容易に悪用できる脆弱性は、ここ数週間でオープンソース分野に浮上した最新の深刻なセキュリティ問題だ。
サイバーセキュリティ企業Qualysの研究者は今週、polkitのpkexecに存在するメモリ破損の脆弱性を公開した。この脆弱性が悪意ある攻撃者に悪用されると、権限のないユーザーがシステム上で完全なroot権限を取得し、管理者権限を得ることが可能になる。
この脆弱性はCVE-2021-4034として追跡されており、「誰の目にも明らかな状態で」12年以上潜伏していた。Qualysの脆弱性・脅威リサーチ部門ディレクター、Bharat Jogi氏は、2009年に初めて開発されて以来、polkitのpkexecの全バージョンに影響するとブログ記事に記した。
polkit(旧称PolicyKit)のpkexecは、Unix系OSでシステム全体の権限を制御するために使われるコンポーネントで、権限のないプロセスが特権プロセスと組織的に通信できるようにする。また、pkexecに続けてroot権限で実行したいコマンドを指定することで、権限を昇格させてコマンドを実行することもできる。
Qualysによると、この脆弱性はリモートから悪用することはできないが、攻撃者が権限のないユーザーとしてログインできれば、すぐに悪用できる。Red Hatはこの脆弱性の深刻度をCVSSスケールで10点満点中7.8と評価した。
関連記事:主要な脆弱性管理ツール
すべてのLinuxディストリビューションに脆弱性
pkexecコンポーネントは広く利用されており、主要なLinuxディストリビューションすべてにデフォルトでインストールされている。Jogi氏によると、QualysはUbuntu、Debian、Fedora、CenOSのインストール環境で脆弱性を検証し、エクスプロイトを開発して完全なroot権限を取得できることを確認した。同氏は「ほかのLinuxディストリビューションも脆弱で、おそらく悪用可能だろう」と付け加えた。
同氏は、QualysがPwnKitと呼ばれるこの脆弱性のエクスプロイトコードを公開する予定はないと記した。一方で、「この脆弱性は非常に容易に悪用できるため、このブログ記事の公開日から数日以内に公開エクスプロイトが登場すると予想している」と述べた。
Sevco Securityの共同創業者兼最高エクスペリエンス責任者(CXO)、Greg Fitzgerald氏によると、10年以上前から存在し、Linuxディストリビューション、ひいては企業環境全体に広く行き渡っているPwnKitのような脆弱性は、セキュリティチームにとって大きな課題となる。組織が優先すべきなのはLinuxマシンへのパッチ適用だが、容易な作業ではない。
「ITチームやセキュリティチームが把握しているマシンについては、それで問題ない。しかし、10年以上前までさかのぼれる正確なIT資産インベントリーを持つ企業は多くない」とFitzgerald氏はeSecurity Planetに語った。「残念ながら、多くの組織では、把握しているすべてのマシンにパッチを適用しても、IT資産の正確なインベントリーがないため、この脆弱性の影響を受ける可能性が残る。ネットワーク上に存在することを把握していない資産にパッチを適用することはできない。放置された未知のIT資産は、ネットワークやデータへのアクセスを試みる悪意ある攻撃者にとって、しばしば最も容易な侵入経路となる」

オープンソースシステムへのパッチ適用が課題に
サイバーセキュリティ企業VIakooのCEO、Bud Broomhead氏はeSecurity Planetに対し、オープンソースシステムの脆弱性へのパッチ適用は企業にとって難しい場合があると語った。
「1つのオープンソース脆弱性が複数のシステムに存在する可能性がある」
「単一のメーカーが1つのパッチを発行して脆弱性に対処できる完全なプロプライエタリシステムとは異なり、1つのオープンソース脆弱性が複数のシステム(プロプライエタリなシステムを含む)に存在する可能性がある。その場合、複数のメーカーがそれぞれパッチを開発、テスト、配布しなければならない」とBroomhead氏は述べた。「メーカーにとってもエンドユーザーにとっても、既知の脆弱性に対するセキュリティ修正の実装にかかる時間と複雑さが大幅に増す」
Vulcan Cyberの共同創業者兼CEO、Yaniv Bar-Dayan氏は、Linuxシステムへのrootアクセスを可能にする脆弱性は深刻だとした一方、「幸い、この脆弱性はローカルエクスプロイトであり、リスクの一部を軽減できる。パッチが広く提供されるまで、システム管理者はpkexecからSUIDビットを削除し、次のコマンドを実行することで、一時的に問題を緩和できる。 # chmod 0755 /usr/bin/pkexec —」と述べた。
関連記事:最適なパッチ管理ソフトウェア
脆弱性は11月に発見
Qualysは2021年11月にこの脆弱性を発見し、Red Hatに通知した。今週のPwnKitに関する発表は、Red Hatやその他のディストリビューターと連携して行われた。
「Linuxと非LinuxのOSにまたがるこの脆弱性の攻撃対象領域の広さを踏まえ、Qualysはユーザーに対し、直ちにこの脆弱性へのパッチを適用するよう推奨する」とJogi氏は記した。「ベンダーは近いうちにこの脆弱性へのパッチをリリースすると見込んでいる。利用可能になったパッチは、Qualys Patch Managementを使って脆弱な資産に展開できる」
PwnKitの脆弱性に続き、オープンソースソフトウェアに関するほかのセキュリティ問題も最近相次いで明らかになっている。なかでも最大のものは、Log4jの重大なリモートコード実行の脆弱性だ。この脆弱性はLog4Shellと呼ばれ、12月に明らかになって以来、脆弱性を悪用して攻撃を仕掛けようとする国家支援型ハッキンググループの標的になっている。
Log4j問題の余波
polkitのpkexecと同様、JavaのロギングツールであるLog4jは、データセンターやクラウドベースのサービスで広く企業利用されており、そこではゼロデイ脆弱性にさらされる可能性がある。Log4jはApache Software Foundationが提供する無料で広く配布されたオープンソースツールで、バージョン2.0から2.14.1までがこの脆弱性の影響を受ける。Log4ShellはCVE-2021-44228として追跡されている。
さらに、CrowdStrikeが今月発表した報告書によると、Linuxベースのモノのインターネット(IoT)デバイスを標的とするマルウェアのインシデントは2021年に前年比で3分の1超増加した。主な目的はデバイスを侵害し、ボットネットに組み込み、分散型サービス拒否(DDoS)攻撃に利用することだった。
「さまざまなLinuxのビルドやディストリビューションが、クラウドインフラ、モバイル、IoTの中核を担っているため、脅威アクターにとって巨大な機会となっている」とCrowdStrikeの研究者はブログ記事に記した。
オープンソースが標的に
「脅威アクターはオープンソースシステムを非常に魅力的だと考えている」と、ViakooのBroomhead氏は述べた。「最近のLog4jの脆弱性のように、オープンソースシステムを悪用する脆弱性では、複数のデバイスやシステムのメーカーがパッチやアップデートを開発しなければならない。脅威アクターは、一部のメーカーによる修正のリリースが遅れ、一部のエンドユーザーによるデバイスのアップデートも遅れると見込んでいる」
同氏によると、企業に必要なのは、脆弱なシステムを見つけやすくするソフトウェア部品表、セキュリティ修正を自動で展開する仕組み、そしてゼロトラストアーキテクチャをIoTや運用技術(OT)システムに拡張することだ。これにより「脆弱性の悪用を防ぐためのセキュリティをさらに強化できる」
Vulcan CyberのBar-Dayan氏は、「オープンソースソフトウェアモデルは両刃の剣だ。一方では、誰もがコードを確認・監査して脆弱性を特定し、修正できる。他方では、脅威アクターもコードを確認し、ほかの誰も見落とした微妙な問題を見つけられる。このモデルの利点は歴史的に欠点を上回ってきた。多くの人がコードを確認し、脆弱性が明らかになった後には非常に迅速にパッチが登場するからだ」と述べた。
監査を改善すれば、脆弱性が実際の攻撃に使われる前に発見・修正しやすくなる。また、脆弱性管理ツールやパッチ管理ツールとの統合を強化すれば、OSSベースのシステムはさらに安全で、保守しやすいものになると同氏は語った。
関連記事:





