先週のまとめで取り上げたリモートコード実行の脆弱性は引き続き発生しており、Microsoftのパッチチューズデーでは修正すべき問題が多数明らかになった。ただし幸いなことに、その大半は重大な脆弱性ではない。PHPのWindows向けの欠陥は、研究者が問題を公表してからほぼ直後にランサムウェアによる悪用が始まった。GoogleのPixelスマートフォンでは、権限昇格の脆弱性なども確認されている。Androidは、端末に関するすべての問題への修正を公開した。
このまとめで取り上げた更新に加え、いつものように、利用しているすべてのベンダーのセキュリティ速報を注意深く確認してほしい。ゼロデイのような脆弱性はすぐに発生し、脅威アクターは可能な限り早く悪用しようと目を光らせている。また、Ivantiの顧客である場合や、当サイトのまとめやセキュリティニュースに頻繁に登場する他の製品を使っている場合は、特に注意が必要だ。製品のセキュリティ更新を週に数回確認するとよい。
2024年6月6日
NVIDIA、GPU製品の10件の脆弱性を修正
脆弱性の種類:複数。コード実行や権限昇格など。
問題:NVIDIAは最近、GPUディスプレイドライバーの5件の脆弱性と、vGPU仮想化ソフトウェアの5件の脆弱性を修正した。脆弱性の深刻度は「中」または「高」と評価されている。コード実行、情報漏えい、権限昇格、データ改ざん、サービス拒否などが含まれる。NVIDIAのGPUチップはAIワークロードで人気があるため、攻撃者はデータの窃取を目的にこれらの脆弱性を悪用できる可能性がある。
修正方法:GPUディスプレイドライバーの更新版をNVIDIAのダウンロードページからインストールし、NVIDIAのライセンスポータルからvGPUソフトウェアを更新する。
2024年6月7日
ランサムウェアがPHPの欠陥を悪用
脆弱性の種類:ランサムウェアの悪用につながる引数インジェクションの脆弱性。
問題:先週の脆弱性まとめでは、PHPのセキュリティ欠陥、CVE-2024-4577について取り上げた。この欠陥により、脅威アクターはWindows環境で引数インジェクションを実行できる。影響を受けたシステムの一部ではXAMPPが稼働しているが、XAMPPにはすでに本番環境には適さない脆弱性が存在する。PHPがパッチを公開した直後、脅威アクターはランサムウェアを使ってこの脆弱性の悪用を開始した。
Impervaの研究者はブログ記事を公開し、2019年から活動しているランサムウェア「TellYouThePass」について説明した。このランサムウェアはWindowsとLinuxの両方に影響を及ぼす。Impervaの通知によると、「攻撃者はCVE-2024-3577の既知のエクスプロイトを使って標的システム上で任意のPHPコードを実行し、そのコードを利用して、攻撃者が管理するWebサーバー上に置かれたHTMLアプリケーションファイルを、mshta.exeバイナリ経由で実行するために『system』関数を使用した」。
このバイナリが使われていることから、脅威アクターはLiving off the Land戦略を取っていると考えられる。
修正方法:PHP環境に最新バージョンのパッチを直ちに適用する。
脆弱性スキャンに最適なツールをまとめた記事をご覧ください。
2024年6月11日
Google Pixelの更新に深刻度の高い権限昇格の脆弱性が含まれる
脆弱性の種類:権限昇格。
問題:Googleは最近、50件の脆弱性に対する更新を配布した。対象はPixelスマートフォンで、その中には権限昇格(EoP)の脆弱性、CVE-2024-32896も含まれる。Androidは速報で、この脆弱性が標的型攻撃によって悪用されている可能性があると明記している。
NISTのNational Vulnerability Database(NVD)によると、端末のコードには論理エラーがあり、認証の回避につながる可能性がある。その後、脅威アクターは実行権限を必要とせずに権限を昇格できる。これにより、端末のファームウェア内を変更される可能性がある。
修正方法:Pixel端末を最新のセキュリティ更新にアップグレードする。
2024年6月12日
Ivanti EPMのRCE脆弱性で概念実証コードが公開
脆弱性の種類:リモートコードインジェクションにつながるSQLインジェクション。
問題:Horizon3AIの研究者らは、Ivanti Endpoint Managerの脆弱性に対する概念実証(PoC)を公開した。このバグはSQLインジェクションの脆弱性で、CVSS深刻度は10点満点中9.8という重大な評価を受けている。追跡番号はCVE-2024-29824。
EPMの脆弱性が悪用されると、任意のコードがリモートで実行される可能性がある。脅威アクターは認証なしでEndpoint Manager上のコマンドを実行できる。Zero Day Initiativeによると、「この問題は、ユーザーが入力した文字列をSQLクエリの構築に使用する前に適切な検証を行っていないことに起因する」。SQLインジェクションの脆弱性は、Endpoint ManagerのRecordGoodApp関数に存在する。
Horizon3AIの概念実証コードはGitHubで公開されている。
修正方法:Ivanti Endpoint Managerに修正を適用するにはIvantiのナレッジベース記事を利用する。
2024年6月13日
Microsoft、パッチチューズデーで50件超の欠陥を修正
脆弱性の種類:複数。RCEなど。
問題:6月のパッチチューズデーで、Microsoftは50件を超える脆弱性を修正した。Windows Server Service、Windows NT OS Kernel、Microsoft Wordの問題などが含まれる。また、Chromeに関する複数の問題を含む、Microsoft以外の9件のCVEも再公開した。
MicrosoftのCVEで重大と評価されたのは1件だけだ。Windows Server Serviceの脆弱性はCVSSスコア9.8である。このリモートコード実行の脆弱性は、Microsoftのメッセージキューイング(MSMQ)で発生する。追跡番号はCVE-2024-30080。
修正方法:直ちに最新バージョンをダウンロードし、Windows Server Serviceソフトウェアと、パッチチューズデーの一覧にある他のサービスを更新する。
2024年6月14日
ASUS製ルーター7機種が認証回避に対して脆弱
脆弱性の種類:認証回避。
問題:ハードウェアベンダーのASUSはセキュリティ通知と、7機種のルーター向けファームウェア更新を公開した。これらは認証回避攻撃に対して脆弱で、認証されていない脅威アクターがルーターにログインし、制御権を取得できる。脆弱性の追跡番号はCVE-2024-3080で、重大と評価され、CVSSスコアは9.8である。
影響を受けるルーターのバージョンは次のとおり:
- XT8
- XT8_V2
- RT-AX88U
- RT-AX58U
- RT-AX57
- RT-AC86U
- RT-AC68U
修正方法:ルーターを最新のファームウェアバージョンに更新する。また、ルーターには異なる種類の文字を使った10文字以上の強力なパスワードを設定する。
次に読む:

