今週は、Ivantiが新たな一連のセキュリティー上の欠陥で再び注目を集めている。しかし、問題を抱えているのはIvantiだけではない。Google、EコマースプラットフォームのMagento、WordPressプラグインのLayerSliderに加え、Hypertext Transfer Protocolのバージョン2も登場する。eSecurity Planetでは、先週の総括で取り上げたLinuxベースの脆弱性についても続報をお届けする。以下の製品を業務で利用している場合は、該当するデバイスやソフトウェアを直ちに更新することを推奨する。
2024年3月27日
最近修正されたSQLインジェクションの問題がLayerSliderプラグインに影響
脆弱性の種類:認証なしのSQLインジェクション。
問題:Webサイトのビジュアルコンテンツやグラフィックデザイン向けのWordPressプラグインであるLayerSliderに、最近修正されたSQLインジェクションの脆弱性が存在していた。悪用されると、攻撃者はデータベースからパスワードハッシュなどのデータを盗み出せた。WordPressセキュリティープラグインの開発元であるWordfenceは、インターネット上でLayerSliderが100万件以上アクティブインストールされていると推定している。
Wordfenceは通知を掲載し、この脆弱性を同社に報告した研究者が5,500ドルの報奨金を受け取ったと伝えた。Wordfenceは、セキュリティー上の脅威を発見した人々に報いることを目的として、バグ報奨金イベントを開催している。
この脆弱性はCVE-2024-2879として追跡されており、CVSSの深刻度評価は9.8でCriticalとなっている。
修正方法: LayerSliderバージョン7.10.1でこの脆弱性が修正される。
2024年4月1日
長期間隠されていたOSの脆弱性、ペイロード情報が更新される
脆弱性の種類:Secure Shellへの不正なリモートアクセス。
問題: 先週の総括では、データ圧縮用のコマンドラインアプリケーションであるXZ Utilsに存在し、認証を受けていない攻撃者がリモートからSecure Shell(SSH)にアクセスできる脆弱性を取り上げた。この脆弱性であるCVE-2024-3094は、アプリケーション内の悪意あるコードによるもので、オープンソースコミュニティーがXZ Utilsのバージョン5.6.0および5.6.1で発見した。
今週、JFrogの研究者らはこの脆弱性のペイロード情報を更新した。JFrogは、ペイロードが実行する手順を詳細に列挙している。さらに研究者らは、XZ Utilsのユーザーが感染したサーバーにペイロードを送り込むために利用できるバックドアクライアントを公開した。JFrogによると、これは主に研究目的で、パッチ適用済みのバージョンと感染したバージョンを比較するのに役立つ。
XZ Utilsの影響を受けるディストリビューションには、Fedora、Debian、Kali、OpenSUSEが含まれる。一方、Red Hat Enterprise LinuxとUbuntuは影響を受けていない。
修正方法:JFrogは、Linuxディストリビューションが脆弱かどうかを確認する手順を、脆弱な場合と安全な場合の出力例とともに提供している。Cybersecurity & Infrastructure Security Agencyは、チームに対して影響を受けたソフトウェアをダウングレードすることを推奨している。ダウングレード先は、脆弱性のないXZ Utilsのバージョンとする。
組織で脆弱性を一貫した方法で特定する必要がある場合は、当社の最適な脆弱性スキャンツール。
2024年4月2日
Googleの最新パッチにPixelデバイスを更新
脆弱性の種類:ゼロデイ。
問題:Androidは最近、Pixel専用のセキュリティー速報で、GoogleのPixelスマートフォンに存在する2件の脆弱性を公開した。この2件の欠陥、CVE-2024-29745とCVE-2024-29748は、いずれもゼロデイである。どちらも深刻度はHighと評価されている。
CVE-2024-2975は、Pixelデバイスのブートローダーコンポーネントにおける情報漏えいの問題である。CVE-2024-29748は、脅威アクターがこれを悪用した際にファームウェアを迂回し、権限を昇格できる。
修正方法:セキュリティー通知によると、サポート対象のデバイスは2024-04-05のパッチレベルに更新される。Androidはユーザーに対し、デバイスでセキュリティー更新を受け入れるよう促している。スマートフォンが更新処理を開始したら、実行を先延ばしにしてはいけない。
Ivanti、ICSおよびIPSネットワーク製品でさらなる問題に直面
脆弱性の種類:ヒープオーバーフロー、ヌルポインターデリファレンス、XMLエンティティー拡張の脆弱性。
問題:Ivantiの最新のConnect SecureおよびPolicy Secureの脆弱性は深刻度がCriticalではないものの、いずれにせよ可能な限り早くパッチを適用すべきである。Ivantiはセキュリティー速報を公開し、以下の脆弱性について説明している:
- CVE-2024-21894:Ivanti Policy SecureおよびIvanti Connect SecureのIPsecコンポーネントに存在するヒープオーバーフローの脆弱性。サービス拒否攻撃や、任意のコード実行につながる可能性がある。
- CVE-2024-22052:これらの製品のIPSecコンポーネントに存在するヌルポインターデリファレンスの脆弱性。認証されていない攻撃者が、ICSおよびIPSをクラッシュさせるリクエストを送信し、DoS攻撃を実行できる。
- CVE-2024-22053:両製品のIPSecコンポーネントに存在するヒープオーバーフローの脆弱性。認証されていない攻撃者が特定のリクエストを実行し、DoS攻撃を開始したり、メモリーデータを読み取ったりできる。
- CVE-2024-22023:両製品のSAMLコンポーネントに存在するXMLエンティティー拡張、すなわちXEEの脆弱性。認証されていない攻撃者がXMLリクエストを送信してシステムを圧迫し、DoS攻撃を引き起こせる。
今回の一連の問題を受け、Ivantiはシステムのセキュリティーを全面的に見直すと約束した。
修正方法:Ivantiは最近、これらの脆弱性向けの修復プロセスを開発した。ユーザーはナレッジベースの記事を利用し、各自の環境を修正するための修復手順を確認すべきである。
2024年4月3日
D-Linkの脆弱性、数千台のNASデバイスに影響
脆弱性の種類:バックドアおよびコマンドインジェクション。
問題:NetSecFishとして知られる研究者が、一部のサポート終了済みD-Linkネットワーク接続ストレージデバイス内の脆弱性を発見した。/cgi-bin/nas_sharing.cgiの機能に影響する脆弱性である。このファイルはHTTP GET Request Handlerのファイルだ。元の研究者によると、ハードコードされた認証情報が原因でバックドアが存在し、リモートから実行可能なコマンドインジェクション攻撃につながる可能性もある。
National Institute of Standards & Technology(NIST)によると、影響を受けるバージョンにはD-Link DNS-320L、DNS-325、DNS-327L、DNS-340Lの20240403までのバージョンが含まれる。この脆弱性はCVE-2024-3273として追跡されており、深刻度スコアは7.3でHighとなっている。
修正方法:NetSecFishは、D-Linkが提供する該当するパッチを適用するよう推奨している。ただし、これらのNASデバイスは現在サポート終了となっているため、ストレージメーカーが現在も積極的にサポートしているデバイスに置き換えるべきである。
HTTP/2で新たにDoS脆弱性が発見される
脆弱性の種類:パケット過負荷によるサービス拒否攻撃。
問題:Webページの読み込みに使われるHyperText Transfer Protocol(HTTP)の第2版に、最近発見された脆弱性が存在する。HTTP/2で送信されるメッセージでは、メッセージのヘッダーおよびトレーラーセクションに名前付きフィールドを含めることが許可されている。
Carnegie Mellon University’s CERT Coordination Centerによると、「これらのヘッダーフィールドおよびトレーラーフィールドは、HTTP/2ではフィールドブロックとしてシリアライズされる。……多くのHTTP/2実装では、単一のストリーム内で送信されるCONTINUATIONフレームの量を適切に制限またはサニタイズしていない」。攻撃者が標的サーバーにデータパケットを送信すると、関連するCONTINUATIONフレームが適切に追加されない。その結果、メモリー不足によるクラッシュが発生するとCarnegie Mellonは説明している。
この脆弱性には複数のCVEが存在し、それぞれ異なるHTTP/2実装に関連付けられている。影響を受けるシステムには、Apache HTTP Server Projectが含まれ、CVE-2024-27316の影響を受けるほか、7種類の異なるCVEの影響を受けるRed Hatも含まれる。
修正方法:セキュリティーチームには、脆弱性の一覧を直ちに確認し、必要に応じて各実装にパッチを適用することを推奨する。適用可能なパッチがない場合は、企業のサーバーでHTTP/2を無効にすることを提案する。
2024年4月4日
Magentoのバックドア、Eコマースサイトへの脅威に
攻撃の種類:コマンドインジェクション。
問題:オープンソースのEコマースプラットフォームMagentoの脆弱性が最近悪用された。この欠陥は任意のコード実行の脆弱性であり、攻撃者がMagentoのコードにバックドアを注入することを可能にする。
Adobeが公開したセキュリティー速報には影響情報が記載されている。脆弱性の深刻度はCriticalで、CVSSスコアは9.1だ。Adobeがこの情報を公開したのは2月だったが、Sansecの調査に基づくと、脅威アクターは現在もこれを悪用している。Magentoのサーバーに存在する悪意のあるXMLコードがMagentoユーザーのシステムに繰り返し感染しており、根深い問題となっている。
修正方法:Adobeは、現在のバージョンに応じてMagento OSを以下のバージョンに更新することを推奨している。
- 2.4.6-p4(2.4.6-p3以前の場合)
- 2.4.5-p6(2.4.5-p5以前の場合)
- 2.4.4-p7(2.4.4-p6以前の場合)
次に読む:





