Microsoftのパッチチューズデー、Wordとストリーミングサービスのゼロデイに対応

Microsoftの2023年9月のパッチチューズデーでは、59件の脆弱性に対応した。このうち5件は重大、2件は現在実際に悪用されている。現在悪用されている2件は、CVSSスコア6.2のMicrosoft Wordにおける情報漏えいの脆弱性CVE-2023-36761と、CVSSスコア7.8で攻撃者にシステム権限を与える可能性があるMicrosoft Streaming Serviceの権限昇格の脆弱性CVE-2023-36802だ。 […]

Written By
Jeff Goldman
Jeff Goldman
Sep 13, 2023
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsoftの2023年9月のパッチチューズデーでは、59件の脆弱性に対応した。このうち5件は重大と評価され、2件は現在実際に悪用されている。

現在悪用されている2件の脆弱性は、CVE-2023-36761で、Microsoft Wordにおける情報漏えいの脆弱性(CVSSスコア6.2)と、CVE-2023-36802で、Microsoft Streaming Serviceにおける権限昇格の脆弱性(CVSSスコア7.8)だ。これにより攻撃者はシステム権限を取得できる可能性がある。

Immersive Labsの主任サイバーセキュリティエンジニア、Natalie Silva氏は、eSecurity Planetに対し、特にWordの脆弱性は高いリスクをもたらすと語り、プレビューペインが潜在的な攻撃ベクトルになると指摘した。

「攻撃者は、悪意のあるコードを含む文書やファイルを特別に細工したり、プレビューペインが使用するソフトウェアのレンダリングエンジンの脆弱性を悪用したりできる」とSilva氏は述べた。「ユーザーがプレビューペインでそのような文書をプレビューまたは開くと、悪意のあるコードが実行され、システムが侵害される可能性がある」

この脆弱性を悪用すると、Net-NTLMv2ハッシュが漏えいする可能性もあると同氏は付け加えた。「Net-NTLMv2ハッシュはWindows環境での認証に使用されるため、漏えいすると、リレー攻撃やオフラインでのクラックによるユーザー認証情報の復元を通じて、攻撃者が機密情報やシステムに不正アクセスできるようになる可能性がある」

5件の重大な脆弱性

5件の重大な脆弱性は次のとおり。

  • CVE-2023-29332は、Microsoft Azure Kubernetesにおける権限昇格の脆弱性(CVSSスコア7.5)
  • CVE-2023-36792、CVE-2023-36793、およびCVE-2023-36796は、Microsoft Visual Studioにおけるリモートコード実行の脆弱性3件(CVSSスコア7.8)
  • CVE-2023-38148は、インターネット接続の共有(ICS)におけるリモートコード実行の脆弱性(CVSSスコア8.8)

Action1の脆弱性・脅威リサーチ担当バイスプレジデント、Mike Walters氏は、ブログ記事で、CVE-2023-38148は攻撃の複雑さが低く、権限もユーザーの操作も必要としないため特に脅威に見えるものの、攻撃者と同じネットワークセグメント上のシステムしか標的にできないと指摘した。

「WANなどのネットワーク境界を越えることはできず、同じネットワークスイッチまたは仮想ネットワークに接続されたシステムに限定される」と同氏は記した。

この脆弱性を悪用するには、「権限のない攻撃者が特別に細工したネットワークパケットをICSサービスに送信し、その結果、標的システム上で任意のコードを実行できるようになる」とWalters氏は述べた。

「Microsoftはこの脆弱性が現在実際に悪用されていることをまだ確認していないが、その可能性は非常に高いと考えている」と同氏は付け加えた。「したがって、潜在的なリスクを軽減するため、提供されたセキュリティ更新プログラムを速やかに適用することを強く推奨する」

主要なパッチおよび脆弱性管理製品をご覧ください。

Visual StudioとAzure Kubernetesの脆弱性

CiscoのJonathan Munshaw氏は、ブログ記事で、ユーザーが特別に細工されたファイルを開くと引き起こされるVisual Studioの3件の脆弱性は注目に値すると記した。Lazarus Groupのハッカーがどうやらその手法を使ってソーシャルメディア上のセキュリティ開発者や研究者を標的にしているためだ。

Immersive Labsのサイバーセキュリティエンジニア、Nikolas Cemerkic氏は、eSecurity Planetに対し、Microsoft Azure Kubernetesの脆弱性により、攻撃者がクラスター管理者権限を取得し、サービスを侵害または妨害できる可能性があると語った。

「PCIなどの厳格な規制遵守要件に従う必要があるクラスター内のアプリケーションは、これによってコンプライアンス違反になる可能性がある点に注意が必要だ」とCemerkic氏は述べた。「その結果、法的な影響や評判の低下につながる可能性がある」

「Kubernetes Serviceを更新することはこの脆弱性を修正するうえで重要なステップだが、堅牢なセキュリティ対策を導入し、不審な活動を監視することも不可欠だ」と同氏は付け加えた。「さらに、潜在的な影響を最小限に抑えるため、セキュリティ侵害を迅速に検知し、軽減できるインシデント対応計画を整備しておくことも重要だ」

Advertisement

次に読む:コンテナセキュリティのベストプラクティスとヒント8選

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.