2023年5月のMicrosoftのパッチチューズデーでは38件の脆弱性が対処された。これはここしばらくで最も少ない件数だ。それでも、6件は深刻度が「Critical」で、さらに2件は現在、実際の攻撃で悪用されている。
深刻度が「Critical」の6件は次のとおり。
- CVE-2023-24903は、WindowsのSecure Socket Tunneling Protocol(SSTP)に存在するリモートコード実行の脆弱性
- CVE-2023-24941は、Windows Network File Systemに存在するリモートコード実行の脆弱性。この脆弱性については、後ほど詳しく取り上げる
- CVE-2023-24943は、Windows Pragmatic General Multicast(PGM)に存在するリモートコード実行の脆弱性
- CVE-2023-24955は、Microsoft SharePoint Serverに存在するリモートコード実行の脆弱性(これについても後述する)
- CVE-2023-28283は、Windows Lightweight Directory Access Protocol(LDAP)に存在するリモートコード実行の脆弱性
- CVE-2023-29325は、Windows OLEに存在するリモートコード実行の脆弱性で、これについても後述する
現在悪用されている脆弱性
現在、実際の攻撃で悪用されている2件の脆弱性のうち、1件目はCVE-2023-29336で、CVSSスコアは7.8のWin23k権限昇格の脆弱性だ。ただし、Ivantiのセキュリティ製品担当バイスプレジデントであるChris Goettl氏がブログ記事で指摘したように、評価スコアよりも、実際に悪用されているという事実のほうが重要だ。同氏は「このエクスプロイトにはユーザーの操作が不要で、悪用されると攻撃者にシステムレベルの権限を与えてしまう」と説明している。
現在悪用されている2件目の脆弱性はCVE-2023-24932で、CVSSスコアが6.7の、Windowsのセキュアブートセキュリティ機能を回避できる脆弱性だ。Goettl氏はここでも、評価スコアは無視して確認済みのエクスプロイトに注目すべきだと述べている。同氏は「この脆弱性を悪用するには、攻撃者が標的システムに物理的にアクセスできるか、管理者権限を持っている必要がある。その権限で影響を受けるブートポリシーをインストールすれば、セキュアブートを回避してシステムをさらに侵害できる」と記している。
BlackLotusが回避に利用する脆弱性
Microsoftの別のガイダンスによると、CVE-2023-24932で対処された脆弱性は、BlackLotusのブートキットによってCVE-2022-21894を悪用するために利用されている。これは、1年以上前に初めてパッチが適用されたセキュアブートの脆弱性だ。Microsoftは「この脆弱性により、攻撃者はセキュアブートが有効な状態でも、Unified Extensible Firmware Interface(UEFI)レベルで自己署名コードを実行できる。脅威アクターは主に、永続化と防御回避の手段としてこれを利用している」と説明している。
Action1の脆弱性・脅威リサーチ担当バイスプレジデントであるMike Walters氏は、ブログ記事で、Microsoftのサポート記事KB5025885で説明されているように、CVE-2023-24932の緩和には追加の手順が必要だと指摘した。Walters氏は「この脆弱性はすでに実際の攻撃で悪用されており、起動時にマルウェアを送り込まれるリスクがあることを考えると、提供された更新プログラムを速やかに適用し、必要な予防措置を講じることを強く推奨する」と記している。
Walters氏が、直ちに対応すべきもう1件の重大な脆弱性として挙げたのはCVE-2023-24941で、Windows Network File System(NFS)に存在する、CVSSスコア9.8の深刻なリモートコード実行の脆弱性だ。同氏は「この脆弱性はNFSバージョン4.1に関するもので、昨年は異なるNFSバージョンで一連の脆弱性が確認された。バージョン4.1は以前に修正されていたが、今回、別の欠陥があることが判明した」と記している。
Walters氏はさらに「ネットワーク経由で攻撃でき、攻撃の複雑さも低いため、この脆弱性の悪用に権限やユーザー操作は必要ない」と付け加えた。
関連記事:パッチ管理ポリシー:手順、メリット、無料テンプレート
SharePointとOutlookの脆弱性
SilverfortのシニアリサーチャーであるYoav Iellin氏はメールで、今回対処された脆弱性のいくつかはSharePointに影響すると指摘した。これにはCVE-2023-24950、CVE-203-24955、CVE-2023-24954が含まれる。
Iellin氏は「最初の2件の脆弱性を悪用するには、SharePointサイトを作成できるユーザー権限が必要だ。脅威アクターがこうした権限を持つユーザーの認証情報を入手すれば、SharePointのドメインユーザーのNTLMハッシュを盗み、権限を昇格させることができる。この段階で3件の脆弱性を組み合わせて利用すれば、脅威アクターはSharePointサーバーの認証情報を取得できる可能性がある」と説明している。
一方、Windows OLEのリモートコード実行の脆弱性CVE-2023-29325は比較的無害に見えるかもしれないが、Iellin氏は悪用の容易さという点で注目に値すると警告している。
Iellin氏は「この脆弱性では、細工された悪意あるメールをOutlookのプレビューウィンドウでちらりと見るだけで、リモートコード実行が可能になり、受信者のコンピューターが侵害される可能性がある。現時点では、Outlookユーザーが主な攻撃経路になると考えているが、他のOfficeプログラムでも利用される可能性がある」と述べた。
次に読む:

