今週の開示の多くは、既知の脆弱性に関する新たな側面を取り上げたものです。Palo AltoのPan-OSの欠陥はSiemens製品にも影響し、新たな修正手順が示されました。Microsoft Windowsの古いスプーラーの欠陥がCISA KEVリストに追加され、Cactusランサムウェアグループは現在、2023年9月に修正された脆弱性が未修正のQlik Senseサーバーを狙っています。
新旧を問わず、適切なスキルを持つ攻撃者であれば、CVSスコアの深刻度にかかわらず脆弱性を悪用できます。多くの組織がパッチ適用やアップデートの滞留に追いつけずにいるようであり、パッチ管理のサービス化やマネージドサービスプロバイダー(MSP)など、外部の支援を必要とする組織が増えていることを示唆しています。
2024年4月22日
CISA、2022年のWindows印刷スプーラーの脆弱性をKEVカタログに追加
脆弱性の種類:権限昇格。
問題点:Microsoft Threat Intelligenceが報告書を公開し、APT28またはForest Blizzardとして知られるロシアの脅威グループが、カスタマイズしたマルウェアを使ってWindows印刷スプーラーのCVE-2022-38028の脆弱性を悪用し、権限を昇格させた方法を明らかにしました。2022年10月のアップデートで修正済みですが、Microsoftはこのゼロデイ脆弱性が早ければ2019年4月から悪用されていた可能性があると指摘しています。
修正策:Microsoftは2022年10月のパッチでこの脆弱性を修正しましたが、脆弱性が実際に悪用されていたことを開示したのは今月になってからでした。この開示を受け、米国サイバーセキュリティ・インフラストラクチャ・セキュリティ庁(CISA)はこの脆弱性を既知の悪用された脆弱性(KEV)カタログに追加しました。連邦機関は2024年5月14日までにパッチを適用するか、脆弱なソフトウェアを無効化する必要があります。
攻撃を調査するためのフォレンジックツールとプロセスについて、さらに読む。
2024年4月23日
Palo Alto、Pan-OSの修正策を更新、Siemens RUGGEDCOMにも影響
脆弱性の種類:コマンドインジェクションの脆弱性。
問題点:CVSS 10.0/10.0のPan-OSの脆弱性CVE-2024-3400により、今回で3週連続の総まとめ掲載となりました。Siemensによる新たな開示と、Palo Altoによる修正策の改訂が理由です。Siemensは通知を発表し、過酷な物理環境向けに堅牢化された産業用プラットフォームRUGGEDCOM APE 1808に、Pan-OSの脆弱性の影響を受けるPalo Altoの次世代ファイアウォールがあらかじめインストールされている可能性があると説明しました。
修正策:Siemensは、顧客に対してカスタマーサービスへ連絡してパッチを入手するか、緩和策を適用するよう推奨しています。緩和策は、GlobalProtectゲートウェイとGlobalProtectポータル(デフォルトでは無効)を無効にするか、Threat Preventionサブスクリプションのブロックを適用することです。
Palo Altoも修正策を改訂し、最新のPAN-OSホットフィックスをインストールしたうえで、検出された侵害レベルに応じて、4段階の修正レベルを提示しています。
- 悪用の試行に失敗:マスターキーを作成し、AES-256-GCMを選択する。
- 脆弱性がテストされ、0バイトのファイルが作成されたが、不正なコマンドインジェクションの兆候がない:悪用レベル1と同じ修正を実施する。
- Webリクエストでアクセス可能な場所(通常はrunning_config.xml)にコピーされたファイルが見つかった:デバイスのプライベートデータリセットを実行する。
- 対話的なコマンド実行の証拠(シェルベースのバックドア、コードの挿入など)が検出された:工場出荷時リセットを実行し、デバイスを再設定する。
警告:最後の2つの修正を実行するとデータが破壊され、フォレンジックアーティファクトを取得できなくなります。フォレンジックアーティファクトが破壊されると、インシデント対応調査や犯罪捜査ができなくなり、サイバーセキュリティ保険の手続きにも影響する可能性があります。
Flowmonの10.0脆弱性が少数の巨大顧客を脅かす
脆弱性の種類:コマンドインジェクションの脆弱性。
問題点:Progress Softwareはパッチを公開し、CVE-2024-2389を修正しました。対象は同社のネットワークパフォーマンス・セキュリティソフトウェアツールFlowmonです。Rhino Securityが公開した概念実証では、細工したアプリケーション・プログラミング・インターフェース(API)コマンドにより、認証なしでシステムコマンドを実行でき、root権限でFlowmonサーバーを完全に侵害できます。
ShodanなどのWeb脆弱性検索エンジンではインターネットに公開されたサーバーは100台未満と示されていますが、Flowmonの顧客はKIA、Orange、TDK、Volkswagenのような最大規模の企業が中心です。このネットワークソフトウェアは動作にネットワークへのフルアクセスを使用するため、サーバーを侵害されると攻撃者に企業への甚大なアクセス権を与えることになります。
修正策:Flowmonを直ちにバージョン11.1.14または12.3.5へパッチ適用し、すべてのFlowmonモジュールを利用可能な最新バージョンにアップグレードしてください。利用できる回避策はなく、公開された概念実証により近い将来、攻撃が可能になると考えられます。
10.0の脆弱性は容易に悪用されるため、備えとしてインシデント対応計画を策定する。
2024年4月24日
Cisco、スパイ活動に悪用されているファイアウォールの脆弱性を修正
脆弱性の種類:コマンドインジェクションの脆弱性、サービス拒否、永続的なローカルコード実行。
問題点:Cisco TalosとDuo Securityのリサーチチームのメンバーは、Arcane Doorと名付けられたゼロデイの欠陥を発見しました。国家支援を受けた攻撃者がこれらを積極的に悪用し、Adaptive Security Appliances(ASA)とFirepower Threat Defenseを通じてネットワークデータを窃取していました。初期アクセスの手口は依然として不明ですが、侵害の兆候にはログの欠落、予期しない再起動、攻撃者が管理していると見られる一連のIPアドレスからのアクセスが含まれます。
Ciscoは攻撃者が早ければ2023年7月から悪用を始めたと見ており、英国、カナダ、オーストラリアのサイバーセキュリティ機関は共同勧告を発表しました。Ciscoの発表と勧告では、攻撃者がこの欠陥を使ってデバイスの設定ファイルを窃取し、システムログを無効化し、攻撃者が管理するデバイスから認証済みの直接アクセスを可能にするよう設定を変更した方法が説明されています。
修正策:Ciscoのイベント通知では、影響を受けたデバイスを直ちにアップグレードするよう推奨しています。侵害の兆候を確認するため、Ciscoはデータを収集する手順を推奨しており、Ciscoのテクニカルアシスタンスセンターによる確認を受けられます。
Google、Chromeの重大な脆弱性1件と高深刻度の脆弱性2件を修正
脆弱性の種類:境界外読み取り、型の取り違え、解放後使用。
問題点:Googleは複数のセキュリティ問題を修正するため、Windows、Mac、Linux向けの新しいChromeバージョンをリリースし、セキュリティ研究者が報告した重大から高深刻度までの3つの脆弱性を強調しました。重大な悪用型バグであるCVE-2024-4058は、任意コード実行(ACE)やサンドボックス脱出に悪用される可能性があります。
修正策:Chromeの自動アップデートを有効にしている場合は、すべてのユーザーがブラウザーを再起動するよう確認してください。手動アップデートの場合は、速やかに更新を実施してください。
Broadcom、発見から19カ月後にBrocade SANnavの欠陥を修正
脆弱性の種類:パスワード保存。
問題点:ストレージエリアネットワーク(SAN)向けBrocade管理アプリケーションSANnavは、組み込みファイアウォールを持たない仮想マシンとして動作し、認証情報をクリアテキスト(HTTP)で送信するよう操作される可能性があります。今回の最新アップデートでは、研究者のPierre Barre(別名:Pierre Kim)が発見した18件の脆弱性に対処しています。同氏は、19カ月前にこれらの問題をBroadcomへ報告したと明らかにしています。
報告書のタイムラインによると、Brocadeは2022年8月と2023年2月に実施された侵入テストについて、自社ソフトウェアが最新バージョンではなかったことを理由に受け入れませんでした。2023年5月の追加テストを経て初めて、Brocadeは脆弱性の存在を認めましたが、パッチを発行したのは2023年12月でした。さらにBroadcomは、Brocade Fibre Channelサイトスイッチに関するCVE、セキュリティ情報、脆弱性開示の公開を2024年4月まで禁じました。
修正策:BroadcomのサポートはBrocade v2.3.1、v2.3.0a以降のリリースへアップグレードするよう推奨しています。
パッチ対応に追われていますか?パッチ管理のサービス化(PMaaS)をお試しください。
2024年4月25日
WordPress用WP Automaticプラグインが積極的に悪用され、Webサイトを乗っ取り
脆弱性の種類:SQLインジェクション。
問題点:攻撃者は、WP-Automaticプラグインに存在する、CVSSスコア9.8/10の脆弱性CVE-2024-27956を積極的に悪用しようとしています。WPScanは悪用の手順を説明しており、まずSQLインジェクション攻撃によって不正なデータベースクエリを実行し、WordPressサイトに管理者レベルの新規ユーザーアカウントを作成します。その後、攻撃者は悪意のあるプラグイン、Webシェル、バックドアをアップロードでき、競合する攻撃者による悪用を防ぐため、WP-Automaticファイルの名前まで変更できます。
修正策:プラグインを直ちにバージョン3.92.1へアップデートしてください。
未修正の2023年9月Qlik Sense脆弱性がランサムウェア攻撃の標的に
脆弱性の種類: 任意コード実行。
問題点: Qlik Senseのビジネスインテリジェンスソフトウェアは、2023年8月のパッチと2023年9月のパッチを公開し、ACEを可能にする脆弱性に対応しました。Arctic WolfはCactusランサムウェアキャンペーンによるこれらの脆弱性への攻撃について11月末に警告しましたが、Fox-ITはなお3,000台を超える脆弱なサーバーを今年4月に検出しました。
修正策: ソフトウェアをできるだけ早くアップデートし、ランサムウェア攻撃を回避してください。
次の記事:

