Microsoft Exchange Server、WordPress用Bricks Builder Theme、VMware、ScreenConnect、Joomla、Apple Shortcutsなど、複数のシステムで重大な脆弱性が発見された。緊急のパッチ適用と速やかなアップデートにより、不正アクセスやデータ侵害、脅威アクターによる悪用の可能性からシステムを保護できる。
組織は、効果的なセキュリティ対策の実施と定期的な監査を優先しなければならない。機密データを保護するため、サイバーセキュリティの専門家、ソフトウェアベンダー、エンドユーザーは、悪意ある活動に対して協力して取り組むべきだ。同様の企業を狙ったエクスプロイトが繰り返し発生しているため、最新の脅威を把握できるよう、最近の脆弱性ニュースを監視しておく必要がある。
2024年2月19日
Microsoft Exchange Server、権限昇格攻撃に対して脆弱
脆弱性の種類:重大度の高い権限昇格の脆弱性。
問題点: CVE-2024-21410により、リモートの攻撃者はMicrosoft Exchange Serverに対してNTLMリレー攻撃を実行し、特権アクセスを取得できる。悪用されると、メール通信などの機密情報に不正アクセスされ、企業の機密性が損なわれるおそれがある。最大9万7,000台のサーバーが露出しており、機密データへの望ましくないアクセスや、その後のネットワーク侵入につながる悪用を許す可能性がある。
対策:システム管理者には、2024年2月にリリースされ、NTLM資格情報リレー保護を有効にしたExchange Server 2019累積更新プログラム14(CU14)のインストールが推奨される。Cybersecurity and Infrastructure Security Agency(CISA)はCVE-2024-21410を「Known Exploited Vulnerability」に指定し、パッチまたは緩和策を実施する期限を2024年3月7日に設定した。
特権昇格攻撃についてのガイドを読んで、特権アカウントとデータの検知・防止策を学ぼう。
Bricks WordPressのRCE脆弱性、ハッカーによって悪用される
脆弱性の種類:重大なリモートコード実行(RCE)の欠陥。
問題点: CVE-2024-25600により、Bricks Builder Themeを使用している影響を受けたWebサイト上で、ハッカーが悪意あるPHPコードを実行できる。攻撃者がセキュリティプラグインを無効化しようとする動きも確認されている。アクティブインストール数が2万5,000件を超えることから、この問題はWebサイトの完全性とユーザーデータに重大な脅威をもたらす。悪用されると、不正アクセスやデータ窃取が発生し、Webサイト全体のセキュリティが損なわれる可能性がある。
対策:2月13日、Bricksチームは問題に対処したバージョン1.9.6.1をリリースした。悪用のリスクを低減するため、ユーザーにはBricks Builder Themeのインストールをこの最新バージョンへ速やかにアップグレードすることが強く推奨される。さらに、Webサイトのセキュリティと将来の脆弱性への耐性を高めるため、セキュリティプラグインを導入し、テーマとプラグインを定期的に更新する必要がある。
2024年2月20日
VMwareプラグイン、セッションハイジャックに対して脆弱
脆弱性の種類:廃止予定のVMware EAPに影響するセキュリティ脆弱性。
問題点: CVE-2024-22245とCVE-2024-22250により、Windowsドメインが認証リレー攻撃とセッションハイジャック攻撃に対して脆弱になる。攻撃者はこれらの問題を利用してKerberosサービスチケットを送信し、特権拡張認証プラグイン(EAP)接続を制御できるため、機密性の高いシステムやデータへの不正アクセスを許す可能性がある。VMwareが3年前に廃止を表明したにもかかわらず、保護されていないシステムは依然としてリスクにさらされている。
対策:システム管理者は、ブラウザー内プラグイン/クライアント(VMware Enhanced Authentication Plug-in 6.7.0)とWindowsサービス(VMware Plug-in Service)の両方を削除しなければならない。そのためには、提供されているPowerShellコマンドを使用してサービスをアンインストールまたは無効化できる。
管理者は、VMwareが推奨する代替認証方式の採用も検討するとよい。これには、廃止予定のEAPがもたらすリスクを低減するため、LDAPS経由のActive Directory、Microsoft Active Directory Federation Services(ADFS)、Okta、またはMicrosoft Entra ID(旧称Azure AD)の利用が含まれる。
2024年2月21日
Joomla CMSに影響する5件の脆弱性
脆弱性の種類:メールアドレスのエスケープ、XSS、リモートコード実行。
問題点:Joomlaの脆弱性には、不十分なセッション終了(CVE-2024-21722)、オープンリダイレクト(CVE-2024-21723)、メディア選択におけるXSS(CVE-2024-21724)、メールアドレスのエスケープ(CVE-2024-21725)、XSSを介したリモートコード実行(CVE-2024-21726)が含まれる。攻撃者はこれらの問題を利用して任意のコードを実行し、セッションを変更し、XSS攻撃を仕掛ける。これらはサイトの完全性とユーザーデータに深刻な脅威をもたらす。
CVE-2024-21725は、最も悪用される可能性が高い。CVE-2024-21726は、深刻度は中程度であるものの、XSSを介したリモートコード実行を可能にする。この攻撃にはユーザー入力が必要だが、管理者が不正なリンクを開くと、より広範な攻撃につながる可能性がある。
対策:Joomlaは、強調された脆弱性に対処するバージョン5.0.3および4.4.3向けのアップデートを提供している。悪用のリスクを低減するため、ユーザーはJoomlaのインストールを速やかにアップグレードする必要がある。広範な攻撃を防ぐため詳細な技術情報は公開されていないが、今後の脅威からWebサイトを保護するには直ちに対応しなければならない。
ScreenConnectサーバーが侵害、緊急パッチが必要
脆弱性の種類:認証バイパスとパストラバーサルの欠陥。
問題点:ConnectWise ScreenConnectの認証バイパス(CVE-2024-1709)とパストラバーサル(CVE-2024-1708)の問題は、システム全体の侵害を可能にする深刻なセキュリティリスクをもたらす。攻撃者はこれらの欠陥を利用してログイン手続きを回避し、不正アクセスを取得して機密データを侵害する可能性がある。パストラバーサルのバグにより、攻撃者はディレクトリの境界外へ移動し、重要なシステムファイルにアクセスできる。
悪用されるとデータ侵害、システムの不安定化、サービス停止が発生し、組織のセキュリティと事業継続に影響する。さらに脅威アクターは、認証バイパスの問題を利用して、侵入したネットワーク上にランサムウェア「LockBit」を拡散しており、脆弱なScreenConnectサーバーを特に狙っている。法執行機関が対策を進める中でも、LockBitの攻撃は自治体や医療機関などの重要インフラを標的にし続けている。
対策:リスクを防ぐため、オンプレミスサーバーを緊急にバージョン23.9.8へアップデートする。ConnectWiseはクラウドインスタンスの安全を確保している。不正アクセスを監視するため、検知ガイドラインを実施する。連邦当局は、2月29日までにコンピューターを保護するよう推奨している。
脆弱性へのパッチ適用に関するガイドをお探しですか?パッチ管理のベストプラクティスと手順をぜひご覧ください。
2024年2月22日
Apple Shortcutsの脆弱性、セキュリティ上の懸念を提起
脆弱性の種類:AppleのShortcutsに存在するセキュリティ脆弱性。
問題点: CVE-2024-23204により、攻撃者はAppleのTransparency, Consent, and Control(TCC)セキュリティシステムを回避できる悪意あるShortcutsファイルを作成できる。ユーザーの承認なしにmacOSおよびiOSデバイス上の機密データへ不正アクセスすることが可能になる。
攻撃者は個人情報やシステムデータを密かに抽出できるため、ユーザーのプライバシーが侵害され、個人情報の盗難などの犯罪行為につながる可能性がある。Bitdefenderの調査では、暗号化された画像ファイルを使ってデータを外部へ持ち出せることが示されており、悪用された場合の深刻さと、緩和策の必要性が浮き彫りになっている。
対策:Appleは、macOS Sonoma 14.3、iOS 17.3、iPadOS 17.3向けのセキュリティアップデートを公開した。ユーザーはできるだけ早くShortcutsソフトウェアをアップグレードすべきだ。Appleのセキュリティ脆弱性が増加していることは、頻繁なアップグレードの重要性と、信頼できないソースからショートカットを使用する際の警戒の必要性を示している。
2024年2月23日
LockBitランサムウェア、摘発後に活動を再開
脆弱性の種類:初期アクセス、権限昇格、認証情報アクセスにおけるシステムの脆弱性。
問題点:かつて「ABCD」ランサムウェアとして知られていたLockBitランサムウェアは、ここ数カ月、恐喝ツール市場における独立した脅威として勢力を伸ばしている。LockBitはコンピューターを暗号化し、アクセスと引き換えに身代金の支払いを要求する悪意あるアプリケーションだ。
当局は2月20日にLockBitのインフラを停止したが、同グループは数日以内に活動を再開した。法執行機関の侵入経路となったのは、PHPサーバーの更新を怠ったことだと主張している。このハッキングにより、復号キーやアフィリエイト情報などの重要データが流出し、被害者のセキュリティが脅かされ、機密データがさらに明らかになる可能性がある。
対策:組織は、サイバーセキュリティのリスクを低減するため、さまざまな予防策を講じることができる。例えば、パスワードの複雑性を高める、ネットワークを分割する、ソフトウェアを頻繁に更新する、多要素認証を有効にする、フィッシング脅威への認識を高めるといった対策だ。CISAはLockBitの活動に対する緩和策の一覧を公開した。法執行機関は、情報提供への報奨金を提示するなど、LockBitランサムウェアの運営者に対する取り組みを続けている。
次に読む:

