脆弱性を理由にここ数週間でChromeとSolarWinds Web Help Deskをアップデートしたばかりなら、再度のアップデートに備えてください。どちらにも新たな欠陥が見つかっています。さらに、人気のWordPressプラグインには深刻な問題があり、AWSのApplication Load Balancer機能には設定上の脆弱性があります。
いつものことですが、欠陥を迅速に修正する最善の方法は、脆弱性を頻繁にスキャンし、修正と記録のための計画を立てておくことです。そのプロセスにおける具体的な役割をセキュリティチームが把握していることを確認し、自社のインフラと業界全体で何が起きているのかを全員が理解できるよう、脆弱性について頻繁に話し合いましょう。
2024年8月19日
重大なWordPressの脆弱性が数百万サイトを危険にさらす
脆弱性の種類:権限昇格。
問題点:キャッシュ速度の低下とページ読み込みの最適化を目的としたWordPressプラグイン、LiteSpeed Cacheには、脆弱性があります。少なくとも500万のWordPressインスタンスに影響します。セキュリティプロバイダーPatchStackのAllianceコミュニティのメンバーがこの脆弱性を発見してPatchStackに報告し、PatchStackがプラグイン開発元のLiteSpeed Technologiesに通知しました。
このプラグインには、サイトを巡回してWebページをキャッシュする一時ユーザーを作成する機能があります。「この脆弱性は、既知の値を使う脆弱なセキュリティハッシュで保護された、プラグインのユーザー・シミュレーション機能を悪用するものです」とPatchStackは述べた。認証されていないユーザーはこの脆弱なハッシュを悪用して権限を昇格し、悪意のあるプラグインやファイルをアップロードできます。
対策:パッチを含むバージョン6.4.1にLiteSpeedプラグインをアップグレードしてください。
2024年8月20日
AWS Application Load Balancerで設定上の問題が発生
脆弱性の種類:認証バイパスにつながる設定上の問題。
問題点:アプリケーションの検出・対応プロバイダーであるMiggoは、Amazon Web ServicesのApplication Load Balancer(ALB)認証機能に設定上の脆弱性を発見しました。アプリケーションがALBのターゲットグループとして誤設定され、直接アクセス可能な状態にある場合、攻撃者はALBを回避し、共有公開鍵サーバーを使って任意のキーIDを設定できると、MiggoのLiad Eliyahuによると。この脅威はALBeastと名付けられています。
設定ミスだけでなく、実装ミスや発行者の偽装もAWSの認証プロセスを危険にさらします。「最近まで、AWS ALBのユーザー認証に関するドキュメントには、トークンの署名者を検証する方法についての指針がありませんでした。これは、トークンが信頼されたALBによって署名されたことを確認するうえで重要な項目です」とEliyahu氏は述べています。「この検証がなければ、アプリケーションは攻撃者が作成したトークンを信頼する可能性があります」。攻撃者は、ALBeastによって署名された正規のトークンを偽造することもできます。
インターネットに公開されているアプリケーションは、特にこの欠陥の影響を受けやすくなっています。
Miggoが研究者に脆弱性を開示した後、AWSはドキュメントを更新しました。現在は、認証署名を検証・妥当性確認する必要があります。Miggoによると、AWSは署名者、つまりトークンに署名するALBインスタンスを検証するための新しいコードを追加しました。
対策:AWSが提供する関連ドキュメントをすべて遵守し、署名を検証するために提供された新しいコードを使用してください。Miggoによると、AWSは発行者の偽装を正式な脆弱性とは見なしておらず、ALBコンポーネント全体を変更する代わりに、設定が最適でない顧客へ連絡することを決定しています。
脆弱性をできるだけ早く把握することは、コンピューターシステムとネットワークを保護するうえで重要ですが、手作業で行うのは難しい場合があります。包括的な脆弱性スキャン製品を使って、迅速な修正が必要な問題を見つけることをお勧めします。
2024年8月21日
Chromeをできるだけ早くアップグレード
脆弱性の種類:型の混同。
問題点:V8 JavaScriptおよびWeb Assemblyエンジンのバグが、パソコン版Google Chromeに影響します。この脆弱性を悪用すると、リモートの攻撃者は特別に細工したHTMLページを使用してヒープの破損を引き起こせます。偽造したHTMLページを使って、Chromeインスタンスを乗っ取られる可能性があります。
この脆弱性はCVE-2024-7971として追跡されており、Chrome 128.0.6613.84より前のバージョンに存在します。
対策:GoogleのChrome安定版チャンネルのアップデートには、WindowsおよびMacデバイス向けの128.0.6613.84/.85と、Linuxマシン向けの128.0.6613.84が含まれています。これらのバージョンに更新するには、次の手順を実行します。
- Chromeブラウザーを開き、右上隅にある縦に3つ並んだ点を選択します。
- 「ヘルプ」をクリックします。
- 「Google Chromeについて」をクリックします。
- Chromeがアップデートを確認して更新を見つけると、ブラウザーが更新されます。更新後に「再起動」を選択します。
2024年8月23日
SolarWinds Web Help Deskにまた別の欠陥が出現
脆弱性の種類:ハードコードされた認証情報。
問題点:先週、SolarWinds Web Help Deskに存在するJavaのデシリアライゼーションの欠陥について取り上げました。今週、研究者はWHDに別の脆弱性を発見しました。今回は、認証情報がハードコードされている問題です。悪用されると、認証されていないリモートユーザーがWeb Help Deskの制御機能にアクセスし、データを変更できてしまいます。Horizon3.aiのZach Hanley氏がこの脆弱性を発見し、報告しました。
この欠陥はCVE-2024-28987として追跡されており、CVSSスコアは9.1です。
対策:SolarWindsがリリースしたホットフィックス(12.8.3のナンバー2)は、先週のリモートコード実行の脆弱性と、今週発見された認証情報の脆弱性の両方を解決します。
CISAがVersa Directorの脆弱性をカタログに追加
脆弱性の種類:危険なファイル形式のアップロード脆弱性。
Versa NetworksのDirector製品には、Provider-Data-Center-AdminまたはProvider-Data-Center-System-Admin権限を持つユーザーが利用できるGUIカスタマイズオプションがあります。NISTによると、これらの権限を持つ悪意のあるユーザーは、GUI内の「Change Favicon」オプションを使い、.png拡張子を持つ悪意のあるファイルをアップロードできる可能性があります。
NISTによると、このファイルは画像ファイルを装います。このエクスプロイトが可能になるのは、正しい権限を持つユーザーがVersa Director GUIに正常にログインした後だけです。Versa Networksは、主な標的になるのはマネージドサービスプロバイダーである可能性が高いと指摘しています。
この脆弱性はCVE-2024-39717として追跡されており、深刻度評価は6.6です。
CISAはこの脆弱性を追加しました既知の悪用された脆弱性(KEV)カタログに。この脆弱性の深刻度評価は「High」です。NISTによると、Versa Networksは、顧客が以前のファイアウォールガイドラインを実装していなかったため、この脆弱性が悪用された事例を1件把握しています。
対策:CVE-2024-39717を修正するには、Versa Networksが提供するダウンロードページへのリンクを記載した、以下の更新済みバージョンのいずれかにアップグレードしてください。
- 21.2.3: https://support.versa-networks.com/support/solutions/articles/23000024323-release-21-2-3
- 22.1.2: https://support.versa-networks.com/support/solutions/articles/23000025680-release-22-1-2
- 22.1.3: https://support.versa-networks.com/support/solutions/articles/23000026033-release-22-1-3
- 22.1.4:影響を受けません。
さらに、Versa Networksのファイアウォールガイドラインと、セキュリティ強化に関するベストプラクティスをすべて遵守してください。
GPS追跡ツールTraccarに二重のリモートコード実行脆弱性
脆弱性の種類:リモートコード実行につながるパストラバーサル。
問題点:オープンソースのGPS追跡ソリューションTraccarには、認証されていない攻撃者がリモートでコードを実行できる可能性のある、2つのパストラバーサル脆弱性があります。Horizon3.aiの研究者Naven Sunkavally氏によると、Traccarは脆弱です。ゲスト登録が有効になっている場合に脆弱であり、これはデフォルト設定です。
Traccarでは、ユーザーが追跡対象のデバイスを登録でき、デバイスがTraccarサーバーと通信すると、その位置が表示されます。このソリューションのバージョン5.1では、画像アップロード機能によってユーザーがデバイスの写真をアップロードできますが、Traccarのコードには画像ファイルのアップロード処理に脆弱性があります。
最初の脆弱性はCVE-2024-24809として追跡されており、CVSSスコアは8.5で、深刻度は「High」です。2つ目はCVE-2024-31214として追跡されており、CVSSスコアは9.7で、深刻度は「Critical」です。いずれも悪用されるとリモートコード実行が可能になります。
「CVE-2024-31214とCVE-2024-24809の結果として、攻撃者はファイルシステム上の任意の場所に任意の内容のファイルを配置できます」とSunkavally氏は述べています。「ただし、攻撃者がファイル名を完全に制御できるわけではありません」。攻撃を成功させるには、ファイル名が特定の構造になっている必要があります。
対策:Sunkavally氏はTraccar 6へのアップグレードを推奨しています。あるいは、登録設定をfalseに変更して、ユーザーによる自己登録が自動的に有効にならないようにすることもできます。
次に読む:

