先週の主な脆弱性ニュースでは、さまざまなプラットフォームで、新たに発見された脆弱性や既知の脆弱性に対する一連の修正が行われました。QNAPは、スタックバッファーオーバーフローの欠陥を受け、NASデバイス向けのアップグレードをリリースしました。Fluent Bitは、メモリ破損の脆弱性を受けてバージョンアップを公開しました。GitHub Enterprise ServerとGitLabは、それぞれ認証バイパスとXSSの問題にパッチを適用しました。Google Chromeでは8件目のゼロデイエクスプロイトが確認され、緊急アップグレードが実施されました。
さらに、CISAの悪用された脆弱性の一覧に、Apache Flinkの長年にわたるアクセス制御の問題が追加されました。今回の新たな修正やアップデートの対象となる脆弱性の影響を受けるユーザーは、できるだけ早くシステムをアップグレードし、アクセス制限を適用し、監視を強化するとともに、セキュリティに関する一般的なベストプラクティスに従ってください。
2024年5月20日
重大なQNAP NASの脆弱性により、デバイスがRCEにさらされる
脆弱性の種類: スタックバッファーオーバーフロー。
問題点: WatchTowr Labsは、QNAPのNASオペレーティングシステムQTSに、深刻なスタックバッファーオーバーフローの脆弱性(CVE-2024-27130)があることを発見しました。この脆弱性は「share.cgi」の「No_Support_ACL」関数に存在し、リモートコード実行(RCE)につながる可能性があります。ただし、悪用には、オンラインで公開されている共有ファイルのリンクから有効な「ssid」パラメーターを取得するなど、正確な条件を満たす必要があります。
修正: QNAPは、CVE-2024-27130などの問題に対処する緊急アップグレード(QTS 5.1.7.2770 version 20240520)をリリースしました。これらの問題を軽減するため、QNAPデバイスを直ちに最新のファームウェアへ更新してください。今後のアップデートも確認し、悪用を避けるため、ダウンロードリンクを共有する際は注意してください。
Fluent Bitの脆弱性により、システムがDoSにさらされる
脆弱性の種類: メモリ破損の脆弱性。
問題点:CVE-2024-4323は、人気のログ記録プログラムFluent Bitに存在する脆弱性で、サービス拒否(DoS)攻撃や情報漏えい、リモートコード実行(RCE)につながる可能性があります。Tenableは、このメモリ破損の脆弱性がツール内蔵のHTTPサーバーに影響することを発見しました。悪用にはFluent Bitの監視APIへのアクセスが必要で、攻撃者はサービスを妨害したり、機密データを抽出したりできます。
修正: Fluent Bitの開発者は、バージョン3.0.4を公開し、CVE-2024-4323に対処しました。問題を軽減するため、直ちに最新バージョンへ更新してください。Fluent BitのAPIへのアクセスを制限し、使用していない影響対象のエンドポイントをブロックして、システムをさらに保護しましょう。
システムがすでにDDoS攻撃にさらされている場合は、DDoS攻撃を3段階で防止する方法について、当社のガイドをご覧ください。
2024年5月21日
GitHub Enterprise ServerのアップデートでSAML認証バイパスを修正
脆弱性の種類: 認証バイパス。
問題点:CVE-2024-4985は、暗号化されたアサーションを使用するSAMLシングルサインオン(SSO)対応のGitHub Enterprise Server(GHES)に存在する重大な認証バイパスの脆弱性です。悪用されると、攻撃者はSAMLレスポンスを偽造し、認証なしで管理者権限と無制限のアクセス権を取得できます。特に機密データを扱う組織にとって、深刻なセキュリティリスクとなります。
修正: GitHubは、GHES versions 3.12.4, 3.11.10, 3.10.12, and 3.9.15で脆弱性を修正しました。インスタンスをこれらのバージョンへ更新してください。管理者はSAML SSOの構成も評価し、必要に応じて調整してください。システムの安定性とセキュリティを確保するため、アップグレードに関する問題があれば報告しましょう。
Microsoft、Windows Server 2019のパッチインストールエラーを修正
脆弱性の種類: パッチインストールエラー。
問題点: 2024年5月のPatch Tuesdayセキュリティアップグレード中、Microsoftは、エラー0x800f0982を引き起こすバグに対処するため、Windows Server 2019向けの緊急帯域外(OOB)アップデート(KB5039705)をリリースしました。この問題は、英語(米国)の言語パックの有無にかかわらずサーバーに影響し、重要なセキュリティパッチの正常なインストールを妨げました。世界中のシステム管理者に影響が及びました。
修正: 管理者は、Windows Update、WSUS、またはMicrosoft Update CatalogからKB5039705 OOB updateをダウンロードしてインストールしてください。このアップグレードをインストールしてサーバーを再起動すると、2024年5月のPatch Tuesdayセキュリティパッチが問題なく適用されるはずです。
GoogleのChrome 125アップデート、6件の脆弱性と4件の重大度の高いバグを修正
脆弱性の種類: 型の取り違え、ヒープバッファーオーバーフローなど
問題点: GoogleのChrome 125アップデートは、ユーザーデータとシステムの安定性を脅かす4件の重大なバグを含む、6件のセキュリティ問題に対処しました。脆弱性には、Schedulingのuse-after-freeの欠陥(CVE-2024-5157)や、V8エンジンの型の取り違えのバグ(CVE-2024-5158)が含まれます。また、ANGLEグラフィックスエンジン(CVE-2024-5159)とDawn WebGPU実装(CVE-2024-5160)のヒープバッファーオーバーフロー2件も修正されました。
修正:Googleは、特定された脆弱性に対処するChrome versions 125.0.6422.76(Linux向け)および125.0.6422.76/.77(Windows、macOS向け)のセキュリティ修正を公開しました。攻撃の可能性から保護するため、今すぐブラウザーをアップグレードしてください。セキュリティを維持し、攻撃者によるこれらの深刻な問題の悪用を防ぐため、定期的にアップデートをインストールしましょう。
2024年5月22日
Veeam、Backup & Replicationのアップデートで脆弱性に対処
脆弱性の種類: 認証バイパス、権限昇格、NTLMリレー攻撃など。
問題点: Veeamの最新のBackup & Replicationバージョンは、4件の脆弱性に対処しました。これには、Backup Enterprise Managerへの不正アクセスを可能にする重大な認証バイパスの欠陥(CVE-2024-29849)が含まれます。また、NTLMリレー攻撃(CVE-2024-29850)とNTLMハッシュの窃取(CVE-2024-29851)に関する深刻な問題も修正しました。さらに、Veeam Agent for Windowsの権限昇格の欠陥(CVE-2024-29853)も修正されました。
修正:Veeamは、脆弱性に対処するため、Backup Enterprise Manager version 12.1.2.172とBackup & Replication version 12.1.2をリリースしました。これらのバージョンへ直ちに更新してください。更新できない場合、VeeamはBackup Enterprise Managerを無効化することを推奨しています。Veeam Agent for Windowsのユーザーは、バージョン6.1.2へ更新してください。
権限昇格攻撃の仕組みと、その防止に向けたベストプラクティスを学ぶには、当社のガイドをご覧ください。
2024年5月23日
GitLab、XSSなど複数のセキュリティ脆弱性にパッチをリリース
脆弱性の種類: クロスサイトスクリプティング(XSS)の脆弱性、クロスサイトリクエストフォージェリ(CSRF)、サービス拒否(DoS)。
問題点: GitLabは、Visual Studioコードエディターに存在する重大なXSS脆弱性(CVE-2024-4835)にパッチを適用しました。これにより、認証されていない攻撃者が悪意を持って作成したページを介してユーザーアカウントを乗っ取る可能性がありました。ただし、悪用するにはユーザーがそのページを操作する必要があります。GitLabは、Kubernetes Agent Server経由のCSRF(CVE-2023-7045)やDoS(CVE-2024-2874)を含む、重大度が中程度の6件の脆弱性にもパッチを適用しました。
修正:GitLabはパッチをリリースし、Community Edition(CE)とEnterprise Edition(EE)のバージョン17.0.1、16.11.3、16.10.6に適用しました。これらのパッチは、重大度の高いXSS脆弱性と、重大度が中程度の複数の脆弱性に対処しています。脅威から身を守るため、GitLabのインストールを直ちにこれらのバージョンへ更新してください。
2024年5月24日
CISA、古いApache Flinkの欠陥を既知の悪用された脆弱性一覧に追加
脆弱性の種類: 重大なアクセス制御の問題。
問題点:CVE-2020-17519は、Apache Flink 1.11.0から1.11.2に影響する4年前の脆弱性で、不十分なアクセス制御に起因する深刻なリスクをもたらします。悪用されると、リモートの攻撃者がJobManagerのファイルシステム上にある機密ファイルへアクセスでき、データの完全性と機密性が損なわれるおそれがあります。この脆弱性は、広く利用されているオープンソースフレームワークへの不正アクセスを防ぎ、危険を最小限に抑えるため、適時のアップグレードが急務であることを示しています。
修正: CVE-2020-17519に対処するには、Apache Flink バージョン1.11.3または1.12.0へアップグレードしてください。連邦機関は、2024年6月13日までに必要なアップデートを適用する必要があります。これはCISAの指令によるものです。サイバー脅威へのさらなるリスクを避けるため、すべての企業はカタログに記載された緩和策を実施するか、修正プログラムが提供されていない場合は影響を受ける製品の使用を中止してください。
Google、8件目の現行悪用ゼロデイに緊急修正をリリース
脆弱性の種類: 重大度の高い型の取り違え。
問題点:CVE-2024-5274は、Chromeに存在するゼロデイで、V8 JavaScriptエンジンの「型の取り違え」脆弱性に起因します。攻撃者はこの脆弱性を利用してメモリ割り当てを制御し、任意のコードを実行できます。これにより、攻撃者が影響を受けたシステムを制御し、ユーザーデータ、プライバシー、システムの完全性を危険にさらす可能性があります。
修正: Chromeブラウザーをバージョン125.0.6422.112/.113(WindowsおよびMac向け)に更新してください。Linuxユーザーには近日中にアップデートが提供されます。Chromeでは自動アップデートが有効になっていますが、設定を手動で確認することもできます。Googleがセキュリティアップデートを毎週リリースすることで、パッチ適用の遅れを抑え、脅威アクターに悪用される機会を狭めています。
次の記事:

