先週発生したサイバーセキュリティインシデントから、複数のプラットフォームに重大な脆弱性が存在することが明らかになりました。IvantiのVPNアプライアンスにおける深刻な弱点から、Palo Alto NetworksのPAN-OSやTelegramのWindowsクライアントなど人気ソフトウェアにおけるゼロデイ攻撃まで、脅威は多岐にわたります。こうした脆弱性は通常、リモートコード実行やサービス拒否攻撃につながり、ユーザーのデータセキュリティに重大な危険をもたらします。
こうしたリスクを軽減するには、ベンダーが提供するソフトウェアのパッチやアップデートを速やかに適用するとともに、オンラインサービスやアプリの利用時に警戒を怠らないことが必要です。信頼できるウイルス対策ソフト、ファイアウォール、侵入検知システム、仮想プライベートネットワーク(VPN)を利用することでも、サイバーセキュリティ防御を強化できます。堅牢なパスワード管理、二要素認証(2FA)、重要なデータの定期的なバックアップも実施しましょう。
社内資産を保護するだけでなく、SaaSデータも確実に保護する必要があります。SaaSセキュリティチェックリストの記事もご覧いただき、チェックリストの作成方法を学んでください。
2024年4月8日
LG WebOSスマートテレビで複数の脆弱性が発見される
脆弱性の種類:認証バイパス、権限昇格、コマンドインジェクション。
問題点:Bitdefenderの研究者は、LG WebOSスマートテレビにおいて4件の脆弱性を発見し、不正なアクセスと制御が可能になることを明らかにしました。これらの問題は、インターネットに露出した9万1,000台以上に影響し、DDoS攻撃、アカウント窃取、マルウェア感染の危険にさらします。
CVE-2023-6317では権限手続きのバイパスが可能で、不正なユーザーを追加できます。CVE-2023-6318では権限を昇格させ、rootアクセスを取得できます。CVE-2023-6319では、音楽の歌詞表示を介して任意のコマンドを実行できます。CVE-2023-6320では認証済みのコマンドインジェクションが可能で、任意のコマンドを実行できます。
修正策:LGは2024年3月22日、これらの脆弱性に対処するセキュリティアップデートを公開しました。リスクを軽減するため、ユーザーは「設定」>「サポート」>「ソフトウェアアップデート」から、LG WebOSスマートテレビをできるだけ早く更新してください。自動アップデートを有効にすることも推奨されます。
Shadowserver、脆弱なIvanti VPNアプライアンスを数千台特定
脆弱性の種類:リモートコード実行(RCE)、サービス拒否(DoS)。
問題点:Shadowserver Foundationは、インターネットに露出した約1万6,000台のIvanti VPNアプライアンスが、CVE-2024-21894の影響を受ける可能性があることを明らかにしました。これはリモートコード実行を可能にする、深刻度の高いヒープオーバーフロー脆弱性です。この脆弱性は、サポート対象となるすべてのIvanti Connect SecureおよびPolicy Secureのバージョンに存在します。
4月7日時点で、約1万台のIvantiVPNインスタンスが影響を受けやすい状態にあり、その大半は米国、日本、その他の国に存在していました。ただし、そのうち正規のIvanti VPNが何台で、ハニーポットが何台なのかは不明です。
修正策:4月2日、Ivantiは修正プログラムを提供し、この問題とその他3件の脆弱性に対処しました。Ivantiは、CVE-2024-21894などの脆弱性に伴うリスクを軽減するため、すべてのユーザーに対し、インスタンスを最新のソフトウェア修正で更新するよう呼びかけています。さらに、ユーザーは環境内を定期的に監視して悪用の兆候を確認し、サイバーセキュリティ防御を強化するために適切な措置を講じる必要があります。
安全なリモートアクセスの別の方法をお探しですか?仮想デスクトップインフラストラクチャを検討してみてはいかがでしょうか。
2024年4月9日
Rust標準ライブラリに重大なWindowsコマンドインジェクション脆弱性
脆弱性の種類:コマンドインジェクション。
問題点:CVE-2024-24576はWindowsのRust標準ライブラリに影響し、OSコマンドおよび引数のインジェクションの欠陥を利用して、認証なしの攻撃者が任意のコマンドを実行できるようにします。GitHubはこの脆弱性を重大と評価しており、ユーザーの操作なしにリモートから悪用できるため、Windowsシステムに大きな危険をもたらします。
1.77.2より前のWindowsバージョンで、信頼できない引数を使ってバッチファイルを呼び出すプログラムや依存関係は脆弱です。ほかのプログラミング言語も影響を受けており、パッチとドキュメントの変更が進められています。
修正策:Rustはバージョン1.77.2を公開しました。このバージョンでは引数のエスケープ処理が改善され、問題に対処するためCommand APIが変更されています。予期しない実行を防ぐには、PATH環境変数に含まれないフォルダーへバッチファイルを移動してください。
Microsoft、AKSの機密コンテナーに存在する重大な脆弱性に対処
脆弱性の種類:認証なしアクセス、リモートコード実行。
問題点:Microsoftは少なくとも150件の脆弱性に対処する大規模なパッチを適用しました。その中でも、Azure Kubernetes Service(AKS)の機密コンテナーに影響するCVE-2024-29990に重点が置かれています。このエクスプロイトのCVSS深刻度は10点満点中9点です。この重大な脆弱性により、認証なしの攻撃者がAzure Kubernetesクラスターを完全に制御し、認証情報を窃取したり、機密コンテナーを侵害したりする可能性があります。
修正策:Microsoftは、CVE-2024-29990に伴うリスクを軽減するため、速やかにパッチを適用するよう強く推奨しています。ユーザーはAzure Kubernetes Service向けの最新のセキュリティパッチをインストールし、環境内を常時監視して、不正アクセスや悪意ある挙動の証拠がないか確認してください。
2024年4月10日
Fortinet、FortiOSなどの製品に存在する重大なRCE脆弱性にパッチを適用
脆弱性の種類:RCE、認証情報保護の弱点、任意ファイル削除、任意コマンド実行。
問題点:Fortinetは、FortiClientLinuxにおける重大なリモートコード実行問題(CVE-2023-45590)を含む、複数の脆弱性に対するアップデートを公開しました。この脆弱性により、認証なしのリモート攻撃者がコードインジェクションの欠陥を利用して任意のコードを実行できます。
その他の深刻度の高い脆弱性には、認証情報保護の欠陥(CVE-2023-41677)、FortiClientMacにおける任意コード実行(CVE-2023-45588、CVE-2024-31492)、FortiSandboxにおける任意ファイル削除・コマンド実行(CVE-2024-23671、CVE-2024-21755、CVE-2024-21756)などがあります。
修正策:Fortinetは、FortiClientLinuxのバージョン7.2.1および7.0.11を含む、脆弱な製品向けのアップデートを公開しました。ユーザーには、これらの脆弱性に伴うリスクを軽減するため、Fortinetアプライアンスを速やかにアップグレードすることが推奨されます。
2024年4月11日
WindowsとMacOS、新たなMITREサブテクニックのエクスプロイトによるリスクに直面
脆弱性の種類:TCC操作、偽装DLLハイジャック。
問題点:北朝鮮系の脅威アクターは、TCCの変更やPhantom Dynamic Link Library(DLL)ハイジャックなど、WindowsとmacOSに対するMITREサブテクニックの新たな悪用手法を利用しています。Lazarus GroupとAPT41が、スパイ活動を目的にこれらの手法を使ってシステムの完全性を侵害しているとみられています。
TCC操作はmacOSを標的とし、アプリケーションの権限制約を回避します。偽装DLLハイジャックでは、Windowsに存在しないDLLファイルを悪用し、OSに気付かれないまま悪意あるDLLを実行させます。
修正策:TCC操作に対しては、システム整合性保護(SIP)を維持し、アプリの権限を制限する必要があります。偽装DLLハイジャックは、監視システムの導入、事前のアプリケーション制限、Windowsが偽装DLLを処理できるようになるまでリモートDLLの読み込みをブロックすることで防止できます。
Palo Alto Networks、ファイアウォールを停止させる欠陥に対処
脆弱性の種類:サービス拒否、ファイアウォール停止、データ処理の脆弱性。
問題点:Palo Alto Networksは、ファイアウォールを停止させる可能性がある複数の重大な脆弱性に対処するPAN-OSのパッチを公開しました。CVE-2024-3385では、細工したパケットを使って認証なしの攻撃者がハードウェアファイアウォールを再起動できます。PA-5400およびPA-7000デバイスが影響を受けます。CVE-2024-3384とCVE-2024-3382では、PAN-OSファイアウォールに対するリモートDoS攻撃が可能です。CVE-2024-3383は、Cloud Identity Engine(CIE)によるデータ処理を介したユーザーアクセス制御に影響する、別の深刻な脆弱性です。
修正策:Palo Alto Networksのアップデートにより、復号、ユーザーなりすまし、サードパーティーコンポーネントに関するこれらの脆弱性が解消されました。これらの脆弱性に伴うリスクを軽減するため、これらのアップデートを速やかに適用することを推奨しています。
4月12日
Palo AltoのPAN-OSソフトウェアで悪用された重大なゼロデイ脆弱性
脆弱性の種類:コマンドインジェクション、リモートコード実行。
問題点:先週、Palo Alto Networksに関する別のインシデントで、重大なゼロデイ脆弱性であるCVE-2024-3400がPAN-OSソフトウェアのGlobalProtectゲートウェイで公表されました。この脆弱性により、認証なしの攻撃者がroot権限で任意のコードを実行できます。Palo Altoは、このRCEを利用してファイアウォールに侵入する脅威アクターによる、現在進行中の悪用についても警告しました。
どちらのケースもPalo Alto NetworksのPAN-OSソフトウェアの脆弱性に関するものですが、最初のインシデントはサービス拒否などの深刻度の高い脆弱性に焦点を当てています。一方、2件目のインシデントでは、リモートコード実行を可能にする深刻なゼロデイ脆弱性が明らかになりました。
修正策:Palo Alto Networksは影響を受けたPAN-OS向けの修正プログラムを10.2、11.0、11.1の各バージョンに4月14日までに適用する予定です。一方、クライアントは特定の脅威防止対策を有効にするか、影響を受けた機能を一時的に無効にする必要があります。
Telegram、RCEにつながる可能性があるソースコードの誤記に対処
脆弱性の種類:潜在的なリモートコード実行。
問題点:4月9日、TelegramのWindowsアプリにPythonプログラムを自動実行させるゼロデイ脆弱性があるとのうわさが広まりました。TelegramはまずXで主張を否定した(旧Twitter)。しかし翌日、概念実証(PoC)エクスプロイトが出現し、Telegramのソースコードに誤記があることが明らかになりました。特にファイル拡張子の処理にあったこのエラーにより、クリックした際に通知なしでPythonスクリプトが実行され、RCE攻撃につながる可能性がありました。
修正策:BleepingComputerでのTelegramの声明では、ゼロクリックの欠陥ではないと主張しつつも、サーバー側の修正をリリースし、“.untrusted”を.pyzwファイルに付加しました。これにより、Windowsは自動実行するのではなく、ユーザーに操作を促す警告を表示します。今後のクライアント側アップグレードには、同様の問題に対処するためのセキュリティ機能がさらに追加される予定です。
ユーザーはファイルにアクセスする際に注意し、パッチが提供され次第Telegram Desktopをアップグレードするとともに、潜在的な脆弱性があればバグ報奨金プログラムを通じて報告してください。
次の記事:

