Cisco、Ivanti、Oracleなど複数の企業が今週、さまざまな深刻な脆弱性に対するパッチを公開した。その多くには研究者が公開した概念実証(PoC)が伴っている。PoCが公開されると、特にセキュリティツールでは実際の攻撃が始まるまでのカウントダウンが始まる。これは、前週に修正されたPalo AltoのPAN-OSの脆弱性に対する実際の攻撃でも示された。
Garrison TechnologyのフィールドCTO、Adam Maruyama氏は、「攻撃者はサイバーセキュリティソフトウェアを標的にする価値を理解している。セキュリティ機構を無効化できるだけでなく、セキュリティソリューションが持つ高いシステム権限とネットワーク上の位置も手に入れられるからだ。主要なセキュリティ企業がセキュア・バイ・デザインのアーキテクチャを[採用]しない限り、プラットフォーム化と統合により、この傾向はさらに加速する」と警告している。
未修正のシステムが多数存在する環境では、ほかのシステムを保護する役割を担うセキュリティツールを優先しよう。すぐにアップデートできない場合は、追加のセキュリティ対策を導入するか、少なくとも脆弱なデバイスをインターネットへの直接アクセスから切り離すことを検討すべきだ。
2024年4月13日
研究者による公開開示を受け、Delinea Secret Serverにパッチ
脆弱性の種類:認証バイパス
問題点:Delineaの特権アクセス管理(PAM)製品Secret Serverのシンプル・オブジェクト・アクセス・プロトコル(SOAP)アプリケーション・プログラミング・インターフェース(API)は、入力を適切に認証しておらず、非特権ユーザーが特権アクセスを取得できる状態だった。当初、この脆弱性はDelinea Platform、Secret Server Cloud、オンプレミス版Secret Serverに影響した。
研究者のJohnny Yu氏は2月にこの脆弱性を発見し、責任ある開示を試みたものの反応がなかったため、概念実証を公開した。Delineaは公開開示を受けて迅速に対応し、4月12日に回避策を公開し、4月13日にパッチをリリースした。
対策:Delineaは、可能であればSecret Serverのインスタンスをアップグレードするよう推奨している。また、脆弱性をブロックする回避策も提供している。侵害の兆候を確認する方法も公開した。
2024年4月15日
Juniper、Junos OSおよびJunos OS Evolvedを修正するセキュリティ情報を公開
脆弱性の種類:クロスサイトスクリプティング(XSS)、不正な形式のBGPトンネルカプセル化属性(2件)、パストラバーサル、サービス拒否(DoS)
問題点: Junosが5件のセキュリティ情報を公開した。Juniper Networks製品で稼働するネットワークOS、Junos OSおよびJunos OS Evolvedに影響するさまざまな問題を対象としたもので、これらの中程度および高深刻度の脆弱性により、WebスクリプトやHTMLコードの挿入、不正なファイル読み取り、システムのクラッシュが可能になる恐れがある。今回の修正は、Junosが前週に公開した、Junos OSのサードパーティー製ソフトウェアの脆弱性を修正するための12件のセキュリティ情報に追加されるものだ。
対策:すべての脆弱性を修正するため、Junos OSおよびJunos Evolvedのインスタンスをアップグレードする。XSSとパストラバーサルの欠陥は、J-Webインターフェースへのアクセスを制限することで緩和できる可能性があり、J-Webを無効化すればXSSの脆弱性を回避できる。
広く使われるPuTTYユーティリティ、暗号化の秘密鍵を復元可能に
脆弱性の種類:決定論的な暗号用数値生成
問題点:オープンソースのPuTTYは、リモートサーバーへの接続やファイル転送に使われるSSH、Telnetなどのネットワークプロトコルを利用可能にする。Openwallの研究者は欠陥を発見した。PuTTY 0.68から0.80では暗号鍵用に十分ランダムな数値が生成されず、攻撃者が約60件の署名を入手すると、鍵を完全に復元してユーザーになりすませる可能性があった。
対策:PuTTY 0.81にアップグレードし、既存の暗号鍵をすべて失効させる。FileZilla、TortoiseGit、TortoiseSVN、WinSCPなど、PuTTYのコードに依存する製品もアップデートする必要がある。
未修正のPAN-OS、最大深刻度のゼロデイ脆弱性が攻撃される
攻撃の種類:コマンドインジェクションの脆弱性
問題点:研究者のwatchTowrとRapid7は、先週開示されたPalo Altoのゼロデイ脆弱性に対するエクスプロイトを公開した。パッチが提供されているにもかかわらず、脅威研究者のYutaka Sejiyama氏は、翌週初めの時点でインターネットに公開された脆弱なファイアウォールを8万2,000台超確認した。しかし週末までに、Shadowserverの推計ではその数は2万2,000台強に減少した。
GreyNoiseの研究者は、パッチ未適用のデバイスに対する攻撃を試みる固有のIPアドレスの追跡を開始した。同サービスは、1日で最大10個のIPアドレスから攻撃が開始されたことを確認し、少なくとも15個の悪意あるIPアドレスを観測した。
対策:GlobalProtect GatewayまたはGlobalProtectポータルを構成した、インターネットに公開されている脆弱なPalo Alto製ファイアウォールには、できればパッチを適用する。Palo Altoは回避策を公開したが、Threat Preventionのサブスクリプションが必要となる。なお、デバイスのテレメトリーを無効化するという従来の緩和策は、もはや有効ではない。
これらを含む脆弱性についてネットワークやアプリケーションをスキャンするには、脆弱性スキャンツールの利用を検討するとよい。
2024年4月16日
AWSとGoogle Cloudの情報漏えいするコマンドラインインターフェースは意図的な仕様
脆弱性の種類:不正な情報開示
問題点:AWSとGoogle Cloudのコマンドラインインターフェース(CLI)では、CLIへのアクセス権を持つ攻撃者が、クラウドリポジトリへのアクセスに使われるパスワード、ユーザー名、その他の秘密情報を取得できる可能性がある。Orca Securityはこの欠陥を開示した。LeakyCLIと呼ばれるこの問題について、両クラウドプロバイダーは対応を見送り、CLIには安全な環境からしかアクセスできないと判断した。
昨年Microsoftに開示された同様の欠陥、CVE-2023-36052は、CVSSスコア8.6を獲得した。MicrosoftはAzure CLIでこの脆弱性を修正しており、AmazonとGoogleがこのセキュリティ問題に対処しない理由は不明だ。
対策:利用可能な修正プログラムがないため、環境変数に秘密情報を保存しない。代わりに、クラウドプロバイダーが提供するシークレットストアサービスを利用する。
多くの脆弱性スキャナーは、見解が分かれている脆弱性やセキュア・バイ・デザインではない欠陥をスキャンできない。同様の問題について詳しく知るには、「ShadowRay」脆弱性:AIとサイバーセキュリティに関する6つの教訓を参照してほしい。
2024年4月17日
IvantiのMDMソリューション、RCEの欠陥2件を含む27件の脆弱性にパッチ
脆弱性の種類:SYSTEM権限によるACE、サービス拒否、ヒープベースのバッファーオーバーフロー、RCE、メモリからの機密情報読み取りの脆弱性
問題点: Ivantiはアップデートをリリースした。同社のモバイルデバイス管理(MDM)製品Avalancheを対象とするもので、27件の脆弱性を修正している。修正には、10点満点中9.8点と評価された2件の重大なヒープバッファーオーバーフローの脆弱性が含まれ、未承認ユーザーによるRCE攻撃の実行を可能にする恐れがある。
対策:できるだけ早くAvalanche 6.4.3にアップデートする。Ivantiは、必要に応じてアップグレード手順に関する追加情報も公開している。
Oracle、30製品向けに441件のパッチを公開、重大なパッチは21件
脆弱性の種類:認証バイパス、リモートコード実行(RCE)など
問題点: Oracleは441件のパッチを公開した。対象はOracle Commerce、Oracle MySQL、Oracle Financial Services Applications、Oracle Communicationsなど30製品で、239件の個別のCVEに対応している。このうち21件が重大、79件が高深刻度の脆弱性とされた。Oracleの顧客は個々の脆弱性や製品の詳細を読むためにログインする必要があるが、重大な脆弱性のいくつかは認証なしでRCEを可能にする。
対策:Oracleは顧客に対し、重大なパッチを直ちに適用するよう「強く推奨」している。一部の欠陥は、特定のネットワークプロトコルをブロックするか、ツールへの特権アクセスを削除することでリスクを低減できる。ただし、いずれの方法もシステムの機能を損なう可能性があり、長期的な解決策としては推奨されない。
ChromeとFirefoxの最新アップデート、高深刻度の欠陥を修正
脆弱性の種類:任意コード実行(ACE)、オブジェクト破損、範囲外読み取り、解放済みメモリ使用の欠陥など
問題点:GoogleのChrome 124は23件のセキュリティ欠陥を修正し、MozillaのFirefox 125は15件の脆弱性を修正した。Mozillaはその後、Firefox ESR 115.10をアップデートし、Firefox 125と同じ脆弱性のうち9件に対処した。これらの欠陥により、システムのクラッシュや悪意あるコードの実行、JavaScriptコードのクラッシュなど、さまざまな攻撃の影響が生じる可能性がある。
対策:ほとんどのブラウザーは自動的にアップデートされるが、完了にはアプリケーションの再起動が必要になる場合がある。長期間ブラウザーをアップデートしていない、またはコンピューターを再起動していないユーザーを確認し、必要に応じてシステムまたはブラウザーの再起動を強制する。
クリプトマイナー、OpenMetadataの脆弱性を悪用してKubernetesを乗っ取り
脆弱性の種類:認証バイパス
問題点:Microsoftの研究者が発見した5件の脆弱性(CVE-2024-28255、-28847、-28253、-28848、-28254)は、さまざまなデータソースにまたがるメタデータの管理に使われるオープンソースのOpenMetadataプラットフォームに存在していた。これらの脆弱性は現在修正済みだが、認証を回避し、Kubernetes環境でRCEを実行するために悪用される可能性があった。
これらの欠陥は、ラテラルムーブメントによって外部リソースにアクセスするなど、さまざまな攻撃に利用される可能性がある。しかし、脆弱性を悪用する攻撃者の多くは、ワークロードを乗っ取り、暗号資産のマイニングに利用していたことが確認された。
対策:OpenMetadataのワークロードを実行しているクラスターを確認し、イメージをバージョン1.3.1以降にアップデートする。
詳しくはコンテナとKubernetesのセキュリティツールを参照。
2024年4月18日
Cisco Integrated Management Controllerの欠陥によりroot権限を取得される恐れ
脆弱性の種類:コマンドインジェクションの脆弱性
問題点:Ciscoが発表したCVE-2024-20295は、CVSSスコアが10点満点中8.8で、ローカルの攻撃者がCisco Integrated Management Controllerに組み込まれたコマンドラインインターフェースを使って攻撃を実行できる可能性がある。関連する概念実証により、ユーザーが入力したデータの検証が不十分な場合、攻撃者がroot権限に昇格できることが確認されている。
同様の欠陥、CVE-2024-20356として追跡されるものも発表され、CVSSスコアは同様に高い10点満点中8.7だった。どちらの欠陥も、このツールへの管理者レベルのアクセス権が必要となる。
対策:影響を受ける製品と利用可能な更新版については、個別のセキュリティアドバイザリーまたはCisco Security Advisoriesページを確認する。いずれの問題についても回避策は提供されていない。
2024年4月19日
CrushFTPで悪用されているゼロデイ脆弱性が明らかに
脆弱性の種類:情報開示
問題点:CrushFTPプログラムのWebInterfaceを利用する、認証済みまたは未認証のユーザーは、プログラムの仮想ファイルサーバー外にあるシステムファイルを取得できる。この欠陥は現在も悪用されており、当初はAirbus CERTが報告したものだが、Crowdstrikeも攻撃が活発化していることを確認している。
対策:CrushFTPは直ちにアップグレードするよう推奨しており、バージョン11.1.0以降であればよい。ただし、CrushFTPインスタンスの前段にDMZを使用している顧客は、この欠陥の影響を受けない。
次の記事:

