今週の脆弱性ニュースでは、GitHubの認証情報へのアクセス、新たなChromeの修正、中国のウェブサイトでホストされた海賊版アプリに潜むマルウェアを取り上げる。CitrixとIvantiでも問題が増えており、NetscalerとEndpoint Manager Mobileでさらなる脆弱性が見つかっている。
セキュリティチームは、ベンダーのソフトウェアとハードウェアのアップデートを定期的に確認してパッチの有無を調べ、ネットワーク機器には特に注意を払う必要がある。GitHubのインスタンスを運用している場合は、必要な新しい鍵をすべてインポートすること。
2024年1月16日
オープンソースのUEFI実装で9件の脆弱性が判明
脆弱性の種類: UEFIのネットワーク実装におけるネットワークブートプロセスの弱点。
問題: Unified Extensible Firmware Interface(UEFI)仕様には、EDK IIというオープンソースのネットワーク実装があり、9件の脆弱性が発見されている。これらの脆弱性は総称してPixieFAILと呼ばれ、ネットワークのブート中に認証されていない攻撃者が悪用できる。通常はローカルネットワーク上で発生するが、リモートからも起こり得ると、Quarkslabの研究者は説明している。
この攻撃により、リモートコード実行、サービス拒否攻撃、セッションハイジャックにつながる可能性がある。Quarkslabは、PixieFAILの影響を受けるPreboot Execution Environment(PXE)について詳細を公開している。PixieFAILはデータセンターレベルのサーバーで使われることが多いため、主にクラウド環境とデータセンターのインフラが懸念される。
修正策: PixieFAILについては、研究者が公開した確立済みの緩和策はまだ多くない。PXEを無効にする方法もあるが、ネットワーク環境ですでに有効になっている場合は、無効化による影響をまず検討すべきだ。
GitHub、認証情報へのアクセス問題を解決するため認証情報をローテーション
脆弱性の種類: 認証情報へのアクセスに関する脆弱性。
問題: 先週、GitHubはバグ報奨金プログラムで発見された最近の脆弱性に関する通知を公開した。この脆弱性は12月26日に発見・修正されていた。悪用された場合、本番コンテナ内の認証情報にアクセスされる可能性があった。GitHubによると、脆弱性が発見または悪用された形跡はなかったという。
影響を受けた鍵には、一部の暗号鍵とGitHubのコミット署名鍵が含まれていた。この脆弱性はGitHub Enterprise Serverにも存在するが、悪用できるのは組織オーナーのロールを持つ認証済みユーザーに限られる。また、その認証済みユーザーはGHESのインスタンス上のアカウントにログインしていなければならない。
GitHubはすでに、これらの問題に関する認証情報をローテーションしている。
修正策: ユーザーはGitHubから新しい公開コミット署名鍵をダウンロードする必要がある。GitHub Actions、GitHub Codespaces、およびDependabotのシークレットを暗号化するには、Dependabotのシークレットを暗号化するには、APIから新しい公開鍵を取得する。古い公開鍵をハードコードしていたユーザーは、GitHubにシークレットを送信しようとするとエラーメッセージが表示される。
Citrix NetScalerでさらなる問題が発生
攻撃の種類: リモートコード実行とサービス拒否。
問題:Citrixは、同社のNetscaler ADCおよびNetScaler Gatewayアプライアンスに関する2件の脆弱性を発表しており、実際の攻撃で悪用されていることを確認している。10月にもこれら2製品の脆弱性について取り上げたが、今回のCVEは異なる。CVE-2023-6548は認証済みユーザーを対象とするリモートコード実行の脆弱性で、CVE-2023-6549はサービス拒否の脆弱性だ。
CVE-2023-6548を悪用するには、攻撃者はNSIP、CLIP、またはSNIPへのアクセスに加え、管理インターフェースへのアクセス権も持っていなければならない。CVE-2023-6549を悪用するには、攻撃者はVPN仮想サーバーなど、ゲートウェイとして構成されたアプライアンスを見つけるか、AAA仮想サーバーとして構成されたアプライアンスを見つけなければならない。
修正策: Citrixは、ユーザーに以下のいずれかの更新版をインストールするよう推奨している。
- NetScaler ADC およびNetScaler Gateway 14.1-12.35以降のリリース
- NetScaler ADC およびNetScaler Gateway 13.1-51.15以降の13.1リリース
- NetScaler ADC およびNetScaler Gateway 13.0-92.21以降の13.0リリース
- NetScaler ADC 13.1-FIPS 13.1-37.176以降の13.1-FIPSリリース
- NetScaler ADC 12.1-FIPS 12.1-55.302以降の12.1-FIPSリリース
- NetScaler ADC 12.1-NDcPP 12.1-55.302以降の12.1-NDcPPリリース
Citrixは、Netscaler ADCの管理インターフェースをインターネットに公開しないことも推奨している。
Google、Chromeの脆弱性を修正
脆弱性の種類: 境界外書き込み、境界外メモリアクセス、型の取り違え。
問題:デスクトップ向けChrome Stable Channelが更新され、境界外のV8書き込み、V8の型の取り違え、境界外のV8メモリアクセスなど、Chromeの4件の脆弱性が修正された。Googleは、大半のユーザーが更新を完了するまで、バグに関するリンクへのアクセスを制限する可能性があると説明した。また、バグの阻止に協力したセキュリティ研究者に謝意を示した。
修正策: Chromeは以下のアップデートを提供しており、ユーザーに適用を推奨している。
- Mac向け120.0.6099.234
- Linux向け120.0.6099.224
- Windows向け120.0.6099.224/225
2024年1月18日
Ivantiでまたも脆弱性が発覚
攻撃の種類: 認証バイパス。
問題: Ivanti Endpoint Manager MobileとMobileIron Coreは、認証バイパスの脆弱性の影響を受ける。実際の攻撃で悪用された証拠もある。EPMMのバージョン11.10、11.9、11.8とMobileIron Coreのバージョン11.7は影響を受けている。
Ivantiのコミュニティは2023年8月にこの脆弱性を指摘していたが、Cybersecurity and Infrastructure Security Agency(CISA)はついに追加した。
Ivantiは先週のまとめでも、Connect Secure VPNとPolicy Secureのゼロデイ脆弱性に関して取り上げられている。
修正策: IvantiはEPMMを最新バージョンに更新するよう推奨している。MobileIron Coreのバージョン11.3では脆弱性が解消されている。これより古いバージョンはすでにサポートが終了しているため、解消版は提供されない。
Jamf、海賊版アプリからマルウェアを発見
脆弱性の種類: 海賊版アプリに潜む実行ファイルによるマルウェア。
問題: Jamf Threat Labsが発見したのは、中国のサイトにある海賊版macOSアプリだ。Jamfは.fseventsd.という名前の実行ファイルを発見し、ファイル名がピリオドで始まるため隠しファイルになっていると指摘した。ドメイン、URL、ファイルを検査するサイトVirusTotalも、Jamfが確認した時点では問題のあるファイルとしてフラグを立てていなかった。Jamfによると、マルウェアが起動されると被害者のデバイスにダウンロードされ、バックグラウンドでペイロードのプロセスを実行する。
バイナリが存在していたファイルを調査した結果、Jamfはそのマルウェアの影響を受けた海賊版アプリを発見した。マルウェアはコマンドライン引数を変更し、ホストOSの通常の動作によりうまく紛れ込むようにする。
Jamfは、このマルウェアと、同じくmacOSに影響を及ぼすZuRu系マルウェアとの間にいくつかの類似点があることも指摘した。
修正策: Jamfは海賊版アプリの侵害指標一覧を提供している。ユーザーは海賊版アプリをホストするウェブサイトを避け、そのようなツールをブロックするセキュリティ製品を使用すべきだ。
次に読む:

