脆弱性総括 2024年4月8日 – GoogleとHTTP/2がIvantiに加わる

今週は複数のソフトウェアおよびハードウェア製品で脆弱性が確認された。中でもIvantiは、過去2カ月にわたって問題が続いている。

執筆者
Jenna Phipps
Jenna Phipps
Apr 8, 2024
7 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

今週は、Ivantiが新たな一連のセキュリティー上の欠陥で再び注目を集めている。しかし、問題を抱えているのはIvantiだけではない。Google、EコマースプラットフォームのMagento、WordPressプラグインのLayerSliderに加え、Hypertext Transfer Protocolのバージョン2も登場する。eSecurity Planetでは、先週の総括で取り上げたLinuxベースの脆弱性についても続報をお届けする。以下の製品を業務で利用している場合は、該当するデバイスやソフトウェアを直ちに更新することを推奨する。

2024年3月27日

最近修正されたSQLインジェクションの問題がLayerSliderプラグインに影響

脆弱性の種類:認証なしのSQLインジェクション。

問題:Webサイトのビジュアルコンテンツやグラフィックデザイン向けのWordPressプラグインであるLayerSliderに、最近修正されたSQLインジェクションの脆弱性が存在していた。悪用されると、攻撃者はデータベースからパスワードハッシュなどのデータを盗み出せた。WordPressセキュリティープラグインの開発元であるWordfenceは、インターネット上でLayerSliderが100万件以上アクティブインストールされていると推定している。

Wordfenceは通知を掲載し、この脆弱性を同社に報告した研究者が5,500ドルの報奨金を受け取ったと伝えた。Wordfenceは、セキュリティー上の脅威を発見した人々に報いることを目的として、バグ報奨金イベントを開催している。

この脆弱性はCVE-2024-2879として追跡されており、CVSSの深刻度評価は9.8でCriticalとなっている。

修正方法: LayerSliderバージョン7.10.1でこの脆弱性が修正される。

2024年4月1日

長期間隠されていたOSの脆弱性、ペイロード情報が更新される

脆弱性の種類:Secure Shellへの不正なリモートアクセス。

問題: 先週の総括では、データ圧縮用のコマンドラインアプリケーションであるXZ Utilsに存在し、認証を受けていない攻撃者がリモートからSecure Shell(SSH)にアクセスできる脆弱性を取り上げた。この脆弱性であるCVE-2024-3094は、アプリケーション内の悪意あるコードによるもので、オープンソースコミュニティーがXZ Utilsのバージョン5.6.0および5.6.1で発見した。

今週、JFrogの研究者らはこの脆弱性のペイロード情報を更新した。JFrogは、ペイロードが実行する手順を詳細に列挙している。さらに研究者らは、XZ Utilsのユーザーが感染したサーバーにペイロードを送り込むために利用できるバックドアクライアントを公開した。JFrogによると、これは主に研究目的で、パッチ適用済みのバージョンと感染したバージョンを比較するのに役立つ。

Advertisement

XZ Utilsの影響を受けるディストリビューションには、Fedora、Debian、Kali、OpenSUSEが含まれる。一方、Red Hat Enterprise LinuxとUbuntuは影響を受けていない。

修正方法:JFrogは、Linuxディストリビューションが脆弱かどうかを確認する手順を、脆弱な場合と安全な場合の出力例とともに提供している。Cybersecurity & Infrastructure Security Agencyは、チームに対して影響を受けたソフトウェアをダウングレードすることを推奨している。ダウングレード先は、脆弱性のないXZ Utilsのバージョンとする。

組織で脆弱性を一貫した方法で特定する必要がある場合は、当社の最適な脆弱性スキャンツール。

2024年4月2日

Googleの最新パッチにPixelデバイスを更新

脆弱性の種類:ゼロデイ。

問題:Androidは最近、Pixel専用のセキュリティー速報で、GoogleのPixelスマートフォンに存在する2件の脆弱性を公開した。この2件の欠陥、CVE-2024-29745とCVE-2024-29748は、いずれもゼロデイである。どちらも深刻度はHighと評価されている。

CVE-2024-2975は、Pixelデバイスのブートローダーコンポーネントにおける情報漏えいの問題である。CVE-2024-29748は、脅威アクターがこれを悪用した際にファームウェアを迂回し、権限を昇格できる。

修正方法:セキュリティー通知によると、サポート対象のデバイスは2024-04-05のパッチレベルに更新される。Androidはユーザーに対し、デバイスでセキュリティー更新を受け入れるよう促している。スマートフォンが更新処理を開始したら、実行を先延ばしにしてはいけない。

Ivanti、ICSおよびIPSネットワーク製品でさらなる問題に直面

脆弱性の種類:ヒープオーバーフロー、ヌルポインターデリファレンス、XMLエンティティー拡張の脆弱性。

問題:Ivantiの最新のConnect SecureおよびPolicy Secureの脆弱性は深刻度がCriticalではないものの、いずれにせよ可能な限り早くパッチを適用すべきである。Ivantiはセキュリティー速報を公開し、以下の脆弱性について説明している:

  • CVE-2024-21894:Ivanti Policy SecureおよびIvanti Connect SecureのIPsecコンポーネントに存在するヒープオーバーフローの脆弱性。サービス拒否攻撃や、任意のコード実行につながる可能性がある。
  • CVE-2024-22052:これらの製品のIPSecコンポーネントに存在するヌルポインターデリファレンスの脆弱性。認証されていない攻撃者が、ICSおよびIPSをクラッシュさせるリクエストを送信し、DoS攻撃を実行できる。
  • CVE-2024-22053:両製品のIPSecコンポーネントに存在するヒープオーバーフローの脆弱性。認証されていない攻撃者が特定のリクエストを実行し、DoS攻撃を開始したり、メモリーデータを読み取ったりできる。
  • CVE-2024-22023:両製品のSAMLコンポーネントに存在するXMLエンティティー拡張、すなわちXEEの脆弱性。認証されていない攻撃者がXMLリクエストを送信してシステムを圧迫し、DoS攻撃を引き起こせる。

今回の一連の問題を受け、Ivantiはシステムのセキュリティーを全面的に見直すと約束した。

修正方法:Ivantiは最近、これらの脆弱性向けの修復プロセスを開発した。ユーザーはナレッジベースの記事を利用し、各自の環境を修正するための修復手順を確認すべきである。

Advertisement

2024年4月3日

D-Linkの脆弱性、数千台のNASデバイスに影響

脆弱性の種類:バックドアおよびコマンドインジェクション。

問題:NetSecFishとして知られる研究者が、一部のサポート終了済みD-Linkネットワーク接続ストレージデバイス内の脆弱性を発見した。/cgi-bin/nas_sharing.cgiの機能に影響する脆弱性である。このファイルはHTTP GET Request Handlerのファイルだ。元の研究者によると、ハードコードされた認証情報が原因でバックドアが存在し、リモートから実行可能なコマンドインジェクション攻撃につながる可能性もある。

National Institute of Standards & Technology(NIST)によると、影響を受けるバージョンにはD-Link DNS-320L、DNS-325、DNS-327L、DNS-340Lの20240403までのバージョンが含まれる。この脆弱性はCVE-2024-3273として追跡されており、深刻度スコアは7.3でHighとなっている。

修正方法:NetSecFishは、D-Linkが提供する該当するパッチを適用するよう推奨している。ただし、これらのNASデバイスは現在サポート終了となっているため、ストレージメーカーが現在も積極的にサポートしているデバイスに置き換えるべきである。

HTTP/2で新たにDoS脆弱性が発見される

脆弱性の種類:パケット過負荷によるサービス拒否攻撃。

問題:Webページの読み込みに使われるHyperText Transfer Protocol(HTTP)の第2版に、最近発見された脆弱性が存在する。HTTP/2で送信されるメッセージでは、メッセージのヘッダーおよびトレーラーセクションに名前付きフィールドを含めることが許可されている。

Carnegie Mellon University’s CERT Coordination Centerによると、「これらのヘッダーフィールドおよびトレーラーフィールドは、HTTP/2ではフィールドブロックとしてシリアライズされる。……多くのHTTP/2実装では、単一のストリーム内で送信されるCONTINUATIONフレームの量を適切に制限またはサニタイズしていない」。攻撃者が標的サーバーにデータパケットを送信すると、関連するCONTINUATIONフレームが適切に追加されない。その結果、メモリー不足によるクラッシュが発生するとCarnegie Mellonは説明している。

この脆弱性には複数のCVEが存在し、それぞれ異なるHTTP/2実装に関連付けられている。影響を受けるシステムには、Apache HTTP Server Projectが含まれ、CVE-2024-27316の影響を受けるほか、7種類の異なるCVEの影響を受けるRed Hatも含まれる。

修正方法:セキュリティーチームには、脆弱性の一覧を直ちに確認し、必要に応じて各実装にパッチを適用することを推奨する。適用可能なパッチがない場合は、企業のサーバーでHTTP/2を無効にすることを提案する。

2024年4月4日

Magentoのバックドア、Eコマースサイトへの脅威に

攻撃の種類:コマンドインジェクション。

問題:オープンソースのEコマースプラットフォームMagentoの脆弱性が最近悪用された。この欠陥は任意のコード実行の脆弱性であり、攻撃者がMagentoのコードにバックドアを注入することを可能にする。

Adobeが公開したセキュリティー速報には影響情報が記載されている。脆弱性の深刻度はCriticalで、CVSSスコアは9.1だ。Adobeがこの情報を公開したのは2月だったが、Sansecの調査に基づくと、脅威アクターは現在もこれを悪用している。Magentoのサーバーに存在する悪意のあるXMLコードがMagentoユーザーのシステムに繰り返し感染しており、根深い問題となっている。

修正方法:Adobeは、現在のバージョンに応じてMagento OSを以下のバージョンに更新することを推奨している。

  • 2.4.6-p4(2.4.6-p3以前の場合)
  • 2.4.5-p6(2.4.5-p5以前の場合)
  • 2.4.4-p7(2.4.4-p6以前の場合)

次に読む:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。