先週の脆弱性ニュースでは、主要企業がさまざまなソフトウェアおよびハードウェアプラットフォームに存在する重大な脆弱性を解消するため、最近パッチを適用しました。Microsoftはリモートコード実行の問題に対処しました。ASUSはルーターの認証バイパスおよびバッファーオーバーフローの問題を修正しました。VMwareはvCenter Serverのヒープオーバーフローおよび権限昇格の問題にパッチを適用し、TrellixはIPS Managerの安全でないデシリアライゼーションの脆弱性に対処しました。
FortraはFileCatalystソフトウェアのハードコードされたパスワードの問題を修正しました。サイバーセキュリティ研究者はIntel Coreプロセッサーのファームウェアにバッファーオーバーフローの欠陥を発見し、これを受けてPhoenix Technologyがパッチをリリースしました。SolarWindsはServ-Uで実際に悪用されていたディレクトリートラバーサルの脆弱性を解消しました。今後の脆弱性を最小限に抑えるため、ユーザーはすべてのシステムとアプリケーションで、頻繁なアップグレードと強固なセキュリティ対策を優先すべきです。
2024年6月17日
Microsoft、Wi-FiドライバーのRCEを含む複数の脆弱性にパッチを適用
脆弱性の種類:リモートコード実行。
問題:Microsoftは2024年6月のPatch Tuesdayで、深刻度スコア8.8の重大な脆弱性(CVE-2024-30078)にパッチを適用しました。この欠陥は複数のWindowsバージョンに影響し、ユーザーの操作なしでリモートコード実行を可能にします。攻撃者は同じネットワーク上にいるだけで、脆弱なWi-Fiアダプターに悪意のあるパケットを送信でき、影響を受けるPCを制御される可能性があります。
対策:この脆弱性からシステムを保護するには、今すぐWindowsオペレーティングシステムをアップグレードしてください。すべてのパッチがインストールされていることを確認するには、スタートメニュー – 設定 – 更新とセキュリティ – 更新プログラムのチェックに移動してください。Microsoftはサポート対象バージョン向けの更新プログラムを公開しており、Wi-Fiドライバーの脆弱性への対策も含まれているため、悪用のリスクを低減できます。
ASUS、ルーターの脆弱性に対処するソフトウェアを更新
脆弱性の種類:認証バイパスやスタックベースのバッファーオーバーフローなど複数。
問題:ASUSは、前週に発生した脆弱性の問題に続き、複数のルーターモデルに影響する重大な認証バイパスの脆弱性(CVE-2024-3080、CVSS 9.8)と、深刻度の高いバッファーオーバーフローの脆弱性(CVE-2024-3079、CVSS 7.2)に対する新たなパッチを最近リリースしました。認証されていない攻撃者は、これらの問題を利用してデバイスにログインし、任意のコマンドを実行できるため、多くのユーザーが危険にさらされます。14万7,000台を超えるルーターが影響を受ける可能性があります。
対策:これらの脆弱性を軽減するため、ASUSが提供する最新バージョンにルーターのファームウェアを直ちに更新してください。更新するには、ルーターの管理ページに移動し、ファームウェアの更新を確認してから、最新バージョンをインストールします。
パッチ適用やデバイス更新による業務の中断を軽減する方法として、明確に定義されたパッチ管理ポリシーを作成する方法について説明します。
2024年6月18日
VMware、vCenter Serverの重大な脆弱性に関するアドバイザリーを公開
脆弱性の種類:リモートコード実行やローカル権限昇格など複数。
問題:VMwareは、vCenter Serverバージョン7.0および8.0と、VMware Cloud Foundationバージョン4.xおよび5.Xに存在する3件の重大な脆弱性を修正しました。CVE-2024-37079とCVE-2024-37080(いずれもCVSS 9.8)は、リモートコード実行を可能にするDCERPCプロトコルのヒープオーバーフロー脆弱性です。CVE-2024-37081(CVSS 7.8)は、sudoの設定ミスによって引き起こされるローカル権限昇格の問題です。
対策:これらの脆弱性を修正するには、管理者はVMware vCenter Serverをアップグレードし、バージョン8.0 U2d、8.0 U1e、または7.0 U3rに更新するとともに、Cloud Foundation向けにKB88287のパッチをインストールしてください。更新プロセス中は、vSphere Clientやその他の管理インターフェースが一時的に利用できなくなります。現時点で他の回避策はないため、悪用を防ぐために定期的にアップグレードしてください。
2024年6月19日
Trellix、RCEを可能にするIPS Managerの脆弱性にパッチを適用
脆弱性の種類:安全でないデシリアライゼーション。
問題:Trellixは、CVSSv3スケールで9.8の評価を受けた、同社のIntrusion Prevention System(IPS)Managerに存在する重大なセキュリティ上の弱点(CVE-2024-5671)を発見しました。この脆弱性により、認証されていないリモート攻撃者が安全でないデシリアライゼーションを悪用し、任意のコードを実行できます。11.1.xより前のバージョンでは、データ窃取、サービス妨害、ネットワーク侵害につながる可能性があり、ネットワークセキュリティに重大なリスクをもたらします。
対策:この問題を修正する新しいパッチがすでにリリースされているため、できるだけ早くTrellix IPS Managerを最新バージョンに更新してください。監視を強化し、信頼できない送信元からIPS Managerへのアクセスをブロックすることも、リスクの低減に役立ちます。
2024年6月20日
Fortra、FileCatalystのパスワード脆弱性に関するアドバイザリーを公開
脆弱性の種類:ハードコードされたパスワード。
問題:Fortraは、FileCatalyst Direct 3.8.10 Build 138およびFileCatalyst Workflow 5.1.6 Build 130に影響する、FileCatalyst TransferAgentコンポーネントの深刻度の高い脆弱性(CVE-2024-5275)を発見しました。この脆弱性には、秘密鍵などの機密データを含むキーストアへのアクセスに使用できるハードコードされたパスワードが関係しています。この欠陥により中間者攻撃が可能になり、攻撃者がデータを傍受・改ざんできるおそれがあります。
対策:今すぐFileCatalyst Directをバージョン3.8.10 Build 144以降に更新し、FileCatalyst Workflowをバージョン5.1.6 Build 133以降にアップグレードしてください。FileCatalyst TransferAgentをリモートで使用している場合は、REST呼び出しを「http」に変更するか、「https」用の新しいSSLキーを生成してエージェントのキーストアに追加してください。Fortraのナレッジポータルには、詳細な修正手順が掲載されています。
研究者、Intel Coreプロセッサーに影響する脆弱性を開示
脆弱性の種類:バッファーオーバーフロー。
問題:セキュリティ研究者は、多数のIntel Coreプロセッサーファミリーに影響するPhoenix SecureCore UEFIファームウェアのバッファーオーバーフロー脆弱性(CVE-2024-0762、CVSS 7.5)を報告しました。「UEFIcanhazbufferoverflow」と呼ばれるこの脆弱性により、ローカルの攻撃者はTPM設定内の悪意のある変数を使用して権限を昇格し、UEFIファームウェア内でコードを実行できます。その結果、高度なセキュリティ対策を回避する永続的なデバイスバックドアが作られる可能性があります。
対策:Phoenix Technologiesが脆弱性にパッチを適用したのは2024年4月で、Lenovoも2024年5月に修正を提供しました。影響を受ける顧客は、メーカーが提供する最新バージョンにファームウェアをアップグレードしてください。定期的なファームウェアのアップグレードを実施し、標準的なセキュリティ対策を順守することで、脆弱性のリスクを軽減し、システムの完全性とセキュリティを維持できます。
Atlassian、深刻度の高い複数の脆弱性を解消
脆弱性の種類:アクセス制御、SSRF、範囲外書き込み、デシリアライゼーションなど複数。
問題:Atlassianは最近、Confluence、Crucible、Jira、Jira Service Managementに存在する多くの高リスク脆弱性を修正しました。Confluenceの脆弱性には、Spring Frameworkのアクセス制御の不備(CVE-2024-22257)と、サーバーサイドリクエストフォージェリ(SSRF)の問題(CVE-2024-22243、CVE-2024-22262、およびCVE-2024-22259)があります。
さらに、Apache Commons Configurationの範囲外書き込みの問題にも対処しました。Crucibleでは、CVEの詳細が不明なデシリアライゼーションの脆弱性を解消しました。JiraとJira Service Managementにも情報漏えいの欠陥(CVE-2024-21685)へのパッチが適用されました。認証されていない攻撃者は、これらの脆弱性を悪用して不正アクセスを取得したり、サービス拒否(DoS)を引き起こしたり、機密情報を漏えいさせたりする可能性がありました。
対策:以下の最新バージョンに更新してください:
- Confluence 8.9.3、8.5.11(LTS)、7.19.24(LTS)
- Crucible 4.8.15以降
- Jiraバージョン9.16.0、9.16.1、9.12.8、9.12.10(LTS)、9.4.21、9.4.23(LTS)
- Jira Service Managementバージョン5.16.0、5.16.1、5.12.8、5.12.10(LTS)、5.4.21、5.4.23(LTS)。
2024年6月21日
SolarWinds、悪用が確認されたServ-Uの脆弱性にパッチを適用
脆弱性の種類:ディレクトリトラバーサル。
問題:PoCの公開に先立ち、SolarWindsは、同社のServ-Uファイル転送製品に存在する重大なディレクトリトラバーサルの問題(CVE-2024-28995、CVSS 8.6)を修正しました。この脆弱性により、認証されていない攻撃者がホストシステム上の任意のファイルを読み取ることができます。Serv-U 15.4.2 HF 1以前を含む、すべてのバージョンが影響を受けました。攻撃者は実際にエクスプロイトを使用し、機密ファイルを標的として情報を窃取していました。
対策:SolarWindsはCVE-2024-28995向けパッチを、PoC公開前の6月5日にリリースしました。この問題を軽減するには、Serv-Uバージョン15.4.2 HF 2への更新(15.4.2.157)を実施してください。不要なファイルアクセスを防ぐため、速やかに更新を適用してください。ファイル転送ソフトウェアを定期的に確認し、最新バージョンにアップグレードするとともに、不審な活動を検知して対応できるよう監視を強化してください。悪用やデータ侵害を防ぐため、速やかにパッチを適用してください。
次の記事:

