例年どおり、今月のパッチチューズデーではMicrosoftが修正件数で最多となり、2件の重大な欠陥を含む約59件の脆弱性に対応した。パッチ適用チームは、予想されていたこの作業で多忙になるかもしれないが、Fortinet、QNAP、Kubernetes、WordPressプラグインに影響する、予定外に公開された重大な脆弱性にも必ず対処してほしい。
2024年3月8日
15万台のFortinet Secure Web Gatewayが依然として攻撃にさらされる
脆弱性の種類:任意コード実行(ACE)。
問題:2月8日に公表されたFortiOSのSSL VPN機能の脆弱性(CVE-2024-21762)は、ShadowServer Foundationのウェブサイトによると、約15万台のデバイスで依然として攻撃にさらされている。現時点では、GreyNoiseのエクスプロイト追跡サイトなどの調査サイトは、いまだに積極的な悪用の動向を確認していない。CISAは1カ月以上前に、この脆弱性を既知の悪用された脆弱性のカタログに追加している。
修正策:Fortinetは、FortiOSおよびFortiProxyの環境をアップグレードできるようになるまでSSL VPNを無効にするようユーザーに勧告した。
ランサムウェアの標的となることが多いQNAPが3件の脆弱性を公表
脆弱性の種類:不適切な認証、インジェクションの脆弱性、SQLインジェクション(SQLi)。
問題:QNAPは、複数の製品に影響する3件の脆弱性を公表した。対象製品はQTS、QuTS hero、QuTScloud、myQNAPcloud。CVSSスコアが9.8の重大な脆弱性CVE-2024-21899により、リモートの不正ユーザーがネットワークを侵害できる可能性がある。他の2件の脆弱性(CVE-2024-21900およびCVE-2024-21901)は、認証が必要なため、深刻度は中程度にとどまる。
過去には、Deadbolt、Checkmate、Qlockerをはじめとするランサムウェア集団が、QNAPの脆弱性を積極的に標的としてきた。今回の脆弱性の公表を受け、これらの集団は新たなエクスプロイトを開発すると考えられるため、パッチ適用チームは迅速に対応すべきだ。すべてのパッチ管理サービスやツールが、QNAPのネットワーク接続ストレージ(NAS)デバイスのような標準外の機器まで対象にしているわけではないため、今回の脆弱性については、特にパッチが適用されていることを確認してほしい。
修正策:QNAPは全製品の修正版を公開し、速やかなアップグレードを推奨した。QTS、TuTS、QuTScloudはコントロールパネルから更新できるが、myQNAPcloudについては管理者が管理者としてログインし、App CenterでmyQNAPcloudを検索する必要がある。
2024年3月11日
RegistrationMagic WordPressプラグインにパッチを適用して今すぐ更新を
脆弱性の種類:権限昇格
問題:カスタム登録フォームの作成、ユーザー登録の有効化、支払い処理、ユーザーログインを支援するWordPressプラグインのRegistrationMagicには、権限チェックが欠けている。そのため、少なくとも購読者レベルのアクセス権を持つ攻撃者が管理者権限を取得できる。バグ報奨金プログラムの参加者が、先月開催されたWordfence Bug Bounty Program Extravaganzaでこの欠陥を明らかにした。
修正策:RegistrationMagicプラグインをバージョン5.3.1.0に速やかに更新する。
2024年3月12日
Microsoftのパッチチューズデー、RCE 18件を含む59件の脆弱性を修正
脆弱性の種類:権限昇格24件、リモートコード実行(RCE)18件、情報漏えい6件、サービス拒否(DoS)6件、セキュリティ機能バイパス3件、なりすまし2件。
問題:Microsoftは、重大な脆弱性2件と重要な脆弱性57件を含む59件の脆弱性にパッチを適用した。今回のリリースでは、ゼロデイ脆弱性や実際に悪用されている脆弱性は公表されていない。
2件の重大な脆弱性はWindows Hyper-Vに影響する。CVE-2024-21407はリモートコード実行の脆弱性、CVE-2024-21408はサービス拒否の脆弱性であり、それぞれ攻撃者によるHyper-Vサービスの完全な制御やクラッシュを可能にする。そのほか、重要と評価された注目すべき修正済みの脆弱性には、次のものがある。
- Azure Kubernetes Service CVE-2024-21400:攻撃者による権限昇格や認証情報の窃取を可能にする。パッチが適用されたAzureの4件の脆弱性のうちの1件。
- Microsoft Defender CVE-2024-20671:この機能バイパスの脆弱性を悪用することで、攻撃に成功した者がMicrosoft Defenderの起動を妨げられる。
- Microsoft Compressed Folder CVE-2024-26185:Windows 11のみに影響する。攻撃者は細工したファイルやリンクを使って、圧縮フォルダーを改ざんできる。
- Open Management Infrastructure CVE-2024-21334:細工したリクエストでこのRCEを悪用することにより、解放後使用(use-after-free)の脆弱性につながる。
- Windows Print Spooler CVE-2024-21433:「悪用される可能性が高い」と評価されたこの脆弱性への攻撃に成功した者が、権限を昇格してSYSTEM権限を取得できる。
- Windows Kernel CVE-2024-26182:攻撃に成功するとSYSTEM権限を取得される。「悪用される可能性が高い」と評価された類似の5件の脆弱性のうちの1件。
- Microsoft Office CVE-2024-26199:既存の管理者権限や昇格された権限を持たないユーザーでも権限を昇格でき、SYSTEM権限につながる可能性がある。
修正策:影響を受けるMicrosoft製品にパッチを適用する。なお、多くの管理者は、累積更新プログラムKB5035849がWindows 10およびWindows Serverシステムに正常にインストールされないことに気付いている。手動インストールは可能だが、まず2021年8月のサービススタック更新プログラム(KB5005112)をインストールする必要がある。
迅速にパッチを適用したいですか? パッチ管理をサービスとして利用すれば、パッチ適用のプロセスを効率化できる。
Adobe、Animate、Bridge、ColdFusion、Experience Manager、Lightroom、PremiereProにパッチを適用
脆弱性の種類:任意コード実行(ACE)、任意のシステムファイル読み取り、メモリリーク、セキュリティ機能バイパス。
問題: Adobeは5製品向けに重大および重要なパッチをリリースした。対象はAnimate、Bridge、ColdFusion、Lightroom(macOS版)、およびPremierePro。また、Adobe Experience Manager向けに重要および中程度の更新プログラムもリリースした。
Adobeは、これらのさまざまな脆弱性が既知の攻撃に悪用されているとは公表していない。ただし、同社のセキュリティインシデント対応チームは、ColdFusionの重大レベルの任意のシステムファイル読み取りの脆弱性に対するパッチ適用を優先するよう推奨している。
修正策:各ソフトウェアの関連するダウンロードセンター、ダウンロードページ、または手順内のリンクからパッチを入手し、ソフトウェアを更新する。
Cisco、IOS XR、Secure Client、SD-WAN vManageの脆弱性を修正
脆弱性の種類:DoS 4件、フィードインジェクション1件、権限昇格1件、保護機能バイパス3件、認証不要のREST APIアクセスの脆弱性1件。
問題:Ciscoが発表した10件の脆弱性に対するパッチ(重大1件、高重要度4件、中重要度5件)が、同社のIOS XR Software、SD-WAN vMaange、Secure Client製品に影響する。注目すべき重大な脆弱性であるCVE-2023-20214は、攻撃者がSD-WAN vManage REST APIの認証検証をバイパスし、SD-WAN vManageに対する読み取りおよび限定的な書き込み権限を取得することを可能にする。
修正策:重大または高重要度の脆弱性には回避策がなく、中重要度の脆弱性でも利用可能な回避策があるのは2件だけだ。Ciscoは、製品をパッチ適用済みのバージョンに更新するよう推奨している。
2024年3月13日
Fortinet、FortiClient Enterprise Management ServerのRCEバグにパッチを適用
脆弱性の種類:SQLインジェクション(SQLi)およびリモートコード実行(RCE)。
問題:FortiClient Enterprise Management ServerのDB2 Administration ServerにあるSQLi脆弱性により、細工したパケットを通じてSYSTEM権限でRCEを実行される可能性がある。この脆弱性であるCVE-2023-48788は、低い複雑度の攻撃で、ユーザーの操作なしにパッチ未適用のサーバーを悪用し、攻撃者が不正なコードやコマンドを実行できるため、CVSSスコア9.8の重大と評価されている。
修正策:FortinetはFortiClientEMSを更新するよう推奨しており、利用可能な回避策は公開していない。FortiClientEMSのバージョン7.0.1から7.0.10を7.0.11以降に、バージョン7.2.0から7.2.2をバージョン7.2.3にアップグレードする。
Windows Kubernetesクラスター、コマンドインジェクションに対して脆弱
脆弱性の種類:コマンドインジェクション攻撃。
問題:Akamaiのセキュリティ研究者であるTimer Peledは、重大度の高い脆弱性を発見した。CVE-2023-5528はCVSS 7.2と評価されており、入力値のサニタイズが行われないため、攻撃者はコマンドインジェクション攻撃を実行して悪意のあるYAMLファイルをクラスターに適用し、クラスターのエンドポイントでコードを実行できる。この脆弱性は、ツリー内ストレージプラグインを使用するオンプレミスのWindowsおよびAzure Kubernetes Serviceにおける、デフォルトのKubernetesインストールに影響する。
修正策:この欠陥を修正するには、Kubernetesをバージョン1.28.4以降にアップグレードする。迅速なパッチ適用が難しい場合は、Akamaiのブログで、潜在的な攻撃を検出してブロックするために追加できるOPAルールが紹介されている。
脆弱なChatGPTプラグイン、アカウント乗っ取りの機会を生む
脆弱性の種類:不適切な検証および認証。
問題:Salt Labsの研究者は、ChatGPTプラグインのプロセスを調査し、検証と認証に重大な問題を抱える3種類の欠陥を発見した。ある欠陥では、悪意のある攻撃者がプラグインのリクエストを傍受し、正規のプラグインを悪意のあるコードに置き換えることが可能だった。
2つ目の脆弱性では適切なユーザー認証が行われず、ユーザーのなりすましが可能となり、ChatGPTアカウントの乗っ取りにつながる可能性がある。最後の欠陥では0Authリダイレクトを利用し、ユーザーとChatGPTの間に悪意のあるURLを挿入してユーザーの認証情報を盗む。
修正策:研究者は回避策を公開しているが、ChatGPT側でも欠陥を修正済みだ。そのため、ユーザーは更新されたプラグインコードを取得できるよう、アプリケーションを更新すべきだ。
提供終了したWordPressプラグイン、1万以上のサイトを露出
脆弱性の種類:権限昇格。
問題:Wordfenceは2件の脆弱性を公表した。これらは、miniOrgange Malware ScannerおよびWeb Application Firewall向けの提供終了したWordPressプラグインを対象に、バグ報奨金プログラムで発見されたものだ。この脆弱性により、認証されていない攻撃者がユーザーパスワードを更新して自らに管理者権限を付与できる。これらのプラグインのアクティブなインストール数は1万件を超えている。
修正策:公表を受け、miniOrangeはプラグインを単に恒久的に閉鎖し、パッチはリリースしない。WordPressサイトからこれらのプラグインを直ちに削除する。
詳しく読む:ウェブサイトおよびアプリケーションの脆弱性スキャナーが開発チームによる問題の早期発見をどのように支援できるか
2024年3月18日
KubernetesのデリバリーツールArgo CDで重大なDDoS脆弱性が露呈
脆弱性の種類:キャッシュオーバーフロー、安全でない配列処理、DoS。
問題:Kubernetesのセキュリティ専門家であるKTrustは、Kubernetes向けの主要なGitOps継続的デリバリーツールであるArgoCDに3件の脆弱性を発見した。これらの脆弱性により、攻撃者はキャッシュオーバーフローを総当たりで発生させてセキュリティ対策をバイパスしたり、安全でない配列処理によってアプリケーションをクラッシュさせたり、メモリ内のデータを損失させたりできる。また、マルチスレッド環境で安全でない配列変更を悪用してDoSを引き起こすことも可能だ。
修正策:これらの問題に利用可能な回避策はない。ただし、Argo CDはパッチをリリースしているため、速やかに更新し、問題を回避するために同社のアップグレードの概要を確認してほしい。
次に読む:

