先週の脆弱性ニュースでは、業界全体で確認された重大な欠陥が取り上げられ、迅速なパッチ対応が求められました。インシデントの大半では、悪意のある脅威アクターが複数のソフトウェアやシステムの脆弱性を悪用していました。
Gogsのセキュリティ問題により、コマンド実行やファイル削除が可能になりました。Microsoftは143件の脆弱性にパッチを適用しました。OpenSSHとPHPではRCEの問題が明らかになり、RADIUSプロトコルはMitM攻撃の影響を受ける状態になりました。GitLabはパイプラインの欠陥を公表し、Veeamは実際のランサムウェア攻撃で悪用された欠陥に対処しました。Palo Altoは管理者乗っ取りにつながるバグにパッチを適用しました。CISAとFBIはOSのコマンドインジェクションの脅威について警告し、CensysはEximの重大な脆弱性を報告しました。
これらの脆弱性によるリスクを低減するため、影響を受けるユーザーはできるだけ早くパッチを適用し、ソフトウェアをアップグレードしてセキュリティ対策を強化してください。
2024年7月8日
Gogsで4件の未修正の欠陥が発見される
脆弱性の種類: 複数。引数インジェクションやファイル削除など。
問題:オープンソースのGitサービスであるGogsに、未修正のセキュリティ問題が4件あります。攻撃者は3件の重大な欠陥(CVE-2024-39930、CVE-2024-39931、CVE-2024-39932、CVSS:9.9)と、1件の深刻度の高い脆弱性(CVE-2024-39933、CVSS:7.7)を悪用できます。これらの欠陥により、コマンド実行、コードの変更、削除、機密ファイルへのアクセスが可能になります。ただし、悪用には認証と特定の設定が必要です。
対策:Gogsはまだ修正プログラムを公開していません。ユーザーは組み込みのSSHサーバーとユーザー登録を無効にし、Giteaの利用を検討してください。SonarSourceは非公式パッチを提供していますが、十分なテストは行われていません。システムを常に最新の状態に保ち、不要なサービスの公開を減らしてください。
アクセス管理ツールを利用して、より強力な認証方式をシステムに導入し、不正アクセスを防ぎましょう。主要なID・アクセス管理(IAM)ソリューションを比較したレビューで、主要機能やユースケースなどを確認してください。
2024年7月9日
Microsoft、143件のセキュリティ欠陥にパッチを公開
脆弱性の種類: 複数。リモートコード実行(RCE)や権限昇格など。
問題:MicrosoftのPatch Tuesdayでは、143件のセキュリティ問題に対処しました。5件は重大、残りは重要と評価されています。CVE-2024-38080(Windows Hyper-Vの権限昇格、CVSSスコア:7.8)とCVE-2024-38112(Windows MSHTMLプラットフォームのなりすまし、CVSSスコア:7.5)は、実際に悪用されています。悪意のあるファイルを送信してユーザーに実行させる手口や、Internet Explorerを介してユーザーを危険なWebサイトに誘導する.URLファイルが含まれます。
対策:Microsoftはパッチを公開し、143件すべてのセキュリティ問題に対処しました。これらの脆弱性を緩和するには、直ちに最新のパッチを適用してください。不審なファイルを開かず、最新で安全なブラウザーを使用することも推奨されます。
Patch Tuesdayに続き、複数のベンダーもさまざまな脆弱性を解消するセキュリティアップデートを提供しました。
- Adobe:Premiere Pro、InDesign、Bridgeのセキュリティアップデートを提供。
- Cisco:NX-OS SoftwareのCLIコマンドインジェクションの脆弱性に対処。
- Citrix:Windows Virtual Delivery AgentとCitrix Workspaceアプリの欠陥を修正。
- Fortinet:FortiOSなどの製品で複数の脆弱性を特定。
- Mozilla:複数の脆弱性アップデートを含むFirefox 128をリリース。
- VMware:Cloud DirectorでHTMLインジェクションの問題を発見。
OpenSSH、RCE脆弱性の影響を受ける状態に
脆弱性の種類: 複数。RCEやシグナル処理における競合状態など。
問題:OpenSSHセキュアネットワークスイートの一部バージョンは、権限分離(privsep)された子プロセス内のシグナル処理における競合に起因する、CVE-2024-6409(CVSSスコア:7.0)のリモートコード実行脆弱性に対して脆弱です。
この脆弱性は、Red Hat Enterprise Linux 9の8.7p1および8.8p1に影響します。セキュリティ研究者のAlexander Peslyak(別名Solar Designer)は、同様の競合状態の問題を持つCVE-2024-6387を調査している際に、このバグを特定しました。攻撃を受けると、攻撃者は権限のないSSHDサーバープロセスからリモートでコードを実行できる可能性があります。
対策:Red HatはOpenSSHの8.7p1および8.8p1向けパッチを公開しました。リスクを軽減するため、直ちにこれらのアップデートを適用してください。悪用の兆候がないかネットワークの挙動を監視し、SSHサーバーへのアクセスを信頼できるIPアドレスのみに制限してください。
サイバーセキュリティ研究者、RADIUSプロトコルの脆弱性を発見
脆弱性の種類: 複数。Monster-in-the-Middle(MitM)攻撃や整合性チェックの回避など。
問題:サイバーセキュリティ研究者は、BlastRADIUSとして知られるRADIUSネットワーク認証プロトコルのセキュリティ欠陥(CVE-2024-3596、CVSSスコア:9.0)を発見しました。この脆弱性を利用すると、MitM攻撃を仕掛けて整合性チェックを回避できます。
RADIUSプロトコルは、破られたMD5アルゴリズムに依存しているため、攻撃者はアクセス要求パケットを検知されずに変更でき、不正なユーザー認証やアクセスを可能にします。この脆弱性は標準準拠のRADIUSクライアントとサーバーすべてに影響し、特にインターネット経由でRADIUSパケットを送信する企業が危険にさらされます。
対策:RADIUSサーバーをアップデートし、ネットワーク機器も最新バージョンに更新してください。RADIUSトラフィックを保護するには、PAP、CHAP、MS-CHAPv2などの脆弱な認証方式ではなく、TLSまたはIPSecを使用します。組織はパケットの安全性を高めるため、message-authenticator属性の使用も必須にしてください。
2024年7月10日
複数の脅威アクターがPHPの脆弱性を悪用
脆弱性の種類: リモートコード実行(RCE)。
問題:CVE-2024-4577(CVSSスコア:9.8)は深刻なPHPの脆弱性で、中国語および日本語のロケールを使用するWindowsコンピューター上で攻撃者が悪意のあるコードを実行できるようにします。
2024年6月に発見されたこのバグは、Unicode文字がASCIIに変換されることに起因します。これにより攻撃者はコマンドラインから抜け出し、引数をPHPに直接入力できます。24時間以内に、リモートアクセス型トロイの木馬、ビットコインマイナー、DDoSボットネットを使ったエクスプロイトがハニーポットサーバーを攻撃し始めました。注目されるマルウェアにはGh0st RAT、RedTail、XMRig、Muhstikボットネットなどがあります。
対策:CVE-2024-4577を回避するため、インストール環境を最新バージョンにアップグレードしてください。このアップデートでは、リモートコード実行の脆弱性につながるUnicodeからASCIIへの変換問題が修正されます。同様の脆弱性に伴うリスクを低減するため、定期的にパッチを適用し、予期しない活動を監視してください。
GitLab、重大なパイプライン欠陥を公表
脆弱性の種類: 任意のパイプライン実行。
問題:CVE-2024-6385(CVSSスコア:9.6)は、GitLab CommunityおよびEnterpriseエディション(バージョン15.8~17.1.2)に影響する重大な脆弱性です。この脆弱性により攻撃者は任意のユーザーとしてパイプラインジョブを起動でき、不正なコード実行による大きなリスクが生じます。
CI/CD手順に不可欠なGitLabパイプラインは、隠れた設定を悪用される可能性があり、侵害やサプライチェーン攻撃につながる恐れがあります。GitLabは著名企業でも利用されているため、この脆弱性は特に深刻です。
対策:GitLabは最近、CVE-2024-6385を修正するパッチ適用済みバージョン(17.1.2、17.0.4、16.11.6)をリリースしました。管理者は速やかにアップグレードして、これらの危険を軽減してください。今後の攻撃を防ぐため、ソフトウェアを定期的に更新し、予期しない活動を監視しましょう。
2024年7月11日
ランサムウェアグループ、Veeam Backup & Replicationの脆弱性を悪用
脆弱性の種類: リモートコード実行。
問題:CVE-2023-27532(CVSSスコア:7.5)はVeeam Backup & Replicationに存在し、攻撃者が任意のコマンドを実行してバックアップの整合性を損ない、ネットワーク内を横展開できるようにします。
脅威アクターはVeeamのソフトウェアの弱点を悪用して「VeeamBkp」などの不正なアカウントを作成し、ネットワーク偵察やデータの窃取を可能にしました。その結果、防御機能が無効化され、ランサムウェアが展開されました。これは、EstateRansomwareグループがFortiGate SSL VPNとRDP接続を利用してフェイルオーバーサーバーを攻撃した事例で実証されています。
対策: VeeamはCVE-2023-27532に対処するためアップグレードを実施し、xp_cmdshellの悪用と不正なアカウント作成を防止しました。管理者は、悪用の試みを回避するため、直ちにアップグレードしてください。ネットワークアクティビティを監視し、使用していないサービスを停止するとともに、強固なアクセス制御を導入しましょう。
Palo Alto、重大な認証欠陥を修正
脆弱性の種類: 認証バイパス。
問題:Palo Alto Networks ExpeditionのCVE-2024-5910およびPAN-OSのCVE-2024-3596の脆弱性により、重大な弱点が露呈します。CVE-2024-5910では、重要なデータを危険にさらす認証上の欠陥により、管理者アカウントを乗っ取られるリスクがあります。CVE-2024-3596では、PAN-OSファイアウォールとRADIUSサーバー間で中間者攻撃が可能になり、安全性の低いCHAPまたはPAPの設定を介して、権限が「スーパーユーザー」まで昇格される恐れがあります。
影響を受ける製品には、次のものがあります:
- PAN-OS 11.1.3、11.0.4-h4より前のバージョン;
- PAN-OS 10.2.10、10.1.14、9.1.19より前のバージョン;
- Prisma Access(全バージョン)。
対策:Palo Alto NetworksはExpedition version 1.2.92を公開し、認証問題を解消しました。リスクを軽減するには、このバージョン以上にアップグレードしてください。影響を受けるPAN-OSのバージョンを一覧にあるパッチ適用済みリリースに更新するか、TLSでカプセル化したCHAP/PAPまたはPAPを使用するEAP-TTLSでRADIUS設定を保護します。Expeditionへのネットワークアクセスを制限し、TLSを使用した安全なRADIUS構成で攻撃から保護してください。
2024年7月12日
CISAとFBI、OSコマンドインジェクションの脆弱性について警告
脆弱性の種類: OSコマンドインジェクション。
問題: サイバーセキュリティ・インフラセキュリティ庁(CISA)と連邦捜査局(FBI)は、OSコマンドインジェクションの脆弱性が依然として存在するとして、緊急警告を発しました。CVE-2024-20399が存在するCisco NX-OSでは、認証済みの攻撃者が任意の命令を実行できます。Velvet Antなどの脅威アクターがこれを悪用しています。これらの脆弱性はユーザー入力の検証が不十分なことに起因し、システムの乗っ取り、コード実行、データ侵害につながります。
対策: OSコマンドインジェクションの脆弱性を防ぐため、CISAとFBIは推奨していますソフトウェア開発でセキュア・バイ・デザインのアプローチを採用することを。より安全なコマンド生成関数と厳格な脅威モデリングを適用してください。最新のコンポーネントライブラリを使用し、開発プロセス全体を通じて、包括的なコードレビューと積極的な敵対的テストを実施しましょう。
Censys、Exim MTAの脆弱性に関するアドバイザリを公開
脆弱性の種類: メール転送エージェント(MTA)およびRCE。
問題:Censysは最近、CVE-2024-39929について警告しました。この脆弱性はExim 4.97.1までのバージョンに影響します。RFC2231の複数行ヘッダーファイル名の解析に誤りがあることから生じる深刻な脆弱性で、リモートの攻撃者がセキュリティフィルターを回避できるようになります。
脅威アクターはこの弱点を悪用し、悪意のある実行可能な添付ファイルを受信者のメールボックスに送り込み、$mime_filename拡張子ブロック防御を回避する可能性があります。積極的な悪用は確認されていませんが、世界中では150万台を超えるEximサーバーが依然として脆弱な状態にあり、特に米国、ロシア、カナダで多く確認されています。
対策:Eximの開発者はパッチを公開しました。システム管理者は速やかに最新バージョン(4.98)に更新してください。悪用の試みを防ぐため、管理者は修正が完了するまで、インターネットからEximサーバーへのリモートアクセスも禁止する必要があります。
次の記事:

