先週、Aruba Networksはオペレーティングシステムソフトウェアの複数の脆弱性にパッチを適用しました。また、スパイウェアやGitLabの問題、顧客データを流出させたDropboxへの攻撃も確認されました。一部のAndroidアプリでは最近、ファイル共有に関するバグが見つかっています。さらに、モバイルハードウェアプロバイダーXiaomiのAndroidアプリのバージョンには20件の脆弱性があります。Microsoftも最近、Graph APIの脆弱性にパッチを適用しました。
いつものことですが、ハードウェアおよびソフトウェアプロバイダーのセキュリティ速報を常に注視し、問題を知ったらすぐに製品へパッチを適用してください。
2024年4月30日
Aruba Networks、バッファーオーバーフローとDoSの脆弱性にパッチを適用
脆弱性の種類: 未認証のバッファーオーバーフロー脆弱性およびサービス拒否脆弱性。
問題:Aruba Networksは最近、8件の脆弱性にパッチを適用しました。これらのバッファーオーバーフロー脆弱性のうち4件は、オペレーティングシステム内でのリモートコード実行につながる可能性があります。また、サービス拒否脆弱性4件は、通常のサービス運用を侵害する可能性があります。バッファーオーバーフロー脆弱性のCVSS評価はクリティカルです。
この脆弱性は、Mobility Conductor(旧称Mobility Master)、Mobility Controllers、ならびにAruba Centralで管理されるWLAN GatewaysおよびSD-WAN Gatewaysに影響します。影響を受けるArubaOSのバージョンは次のとおりです。
- ArubaOS 10.5.x.x:10.5.1.0以下
- ArubaOS 10.4.x.x:10.4.1.0以下
- ArubaOS 8.11.x.x:8.11.2.1以下
- ArubaOS 8.10.x.x:8.10.0.10以下
また、次のソフトウェアにも影響します。これらは保守が終了しており、パッチは提供されていません。
- ArubaOS 10.3.x.x:すべて
- ArubaOS 8.9.x.x:すべて
- ArubaOS 8.8.x.x:すべて
- ArubaOS 8.7.x.x:すべて
- ArubaOS 8.6.x.x:すべて
- ArubaOS 6.5.4.x:すべて
- SD-WAN 8.7.0.0-2.3.0.x:すべて
- SD-WAN 8.6.0.4-2.2.x.x:すべて
対策:Arubaは脆弱性への回避策をいくつか提供していますが、すべての回避策が特定のバージョンに適用できるわけではないとも説明しています。すべての脆弱性に対応するには、ArubaOSをパッチ適用済みのバージョンへアップグレードしてください。
- ArubaOS 10.6.x.x:10.6.0.0以上
- ArubaOS 10.5.x.x:10.5.1.1以上
- ArubaOS 10.4.x.x:10.4.1.1以上
- ArubaOS 8.11.x.x:8.11.2.2以上
- ArubaOS 8.10.x.x:8.10.0.11以上
ITインフラのバグや欠陥を定期的に確認したい場合は、おすすめの脆弱性スキャナーをチェックしてください。
Cuckooスパイウェア、macOSデバイスを脅かす
攻撃の種類:情報窃取、永続化、権限昇格。
問題:研究者は最近、macOSを搭載したデバイスからスパイウェアがデータを盗み出していることを発見しました。モバイルデバイス管理プロバイダーのKandjiは悪質なソフトウェアを「Cuckoo」と呼んでいます。Kandjiは、スパイウェアと情報窃取プログラムの両方に部分的に似た動作をするMach-Oバイナリを発見しました。最初に発見されたファイルにはアプリケーション名が付いており、Kandjiはそれを、メディアファイルをMP3形式に変換するdumpmedia[.]comと関連付けました。
Kandjiはアプリケーションをダウンロードして実行し、ホストからデータの収集を開始することを確認しました。このマルウェアはさらに、スパイウェアに特徴的な永続化の挙動を示し、権限の昇格も試みました。
同様の悪質なファイルを置くその他のウェブサイトには、tunesolo[.]com、fonedog[.]com、tunesfun[.]com、tunefab[.]comがあります。いずれもdumpmedia[.]comと同様の音楽サービスを提供しています。
対策:すでに侵害されたmacOSデバイス向けに、現在公開されている修正プログラムはありません。
2024年5月1日
GitLabの問題、攻撃者によるアカウントパスワードのリセットを許す
脆弱性の種類:不適切なアクセスの脆弱性。
問題:GitLab Enterprise EditionおよびCommunity Editionのバグにより、未認証のメールアドレスにユーザーのGitLabアカウントのパスワードリセットメールが送信される可能性があります。未認証アドレスの所有者は、その後GitLabアカウントのパスワードをリセットし、アカウントを乗っ取ってアプリケーションへ不正にアクセスできる可能性があります。この脆弱性はCVE-2023-7028として追跡されており、CVSS評価は10です。
この脆弱性は、次のバージョンのGitLabに影響します。
- 16.1より前の16.1.6
- 16.2より前の16.2.9
- 16.3より前の16.3.7
- 16.4より前の16.4.5
- 16.5より前の16.5.6
- 16.6より前の16.6.4
- 16.7より前の16.7.2
対策:GitLabのリリースガイドには、この脆弱性およびその他の重大度が低い脆弱性に対するパッチの推奨事項が記載されています。更新後のバージョンは16.7.2、16.6.4、16.5.6です。
複数のAndroidアプリ、ファイル共有の問題に対して脆弱
脆弱性の種類:パストラバーサルに関連する脆弱性。
問題:Microsoftの研究者が最近発見したのは、複数のAndroidアプリに、悪意のあるアプリが別のアプリのファイルを上書きできるパターンが存在することです。これにより、任意のコード実行やトークンの窃取につながる可能性があります。ファイル共有パスが適切に保護されていないため、この脆弱性は「dirty stream」攻撃として知られています。
主な問題は、データ共有機能の実装に不備があり、対象のAndroidアプリケーションが別のアプリから受け取ったデータを検証していないことです。これにより、脅威アクターはコンテンツの検証を求められることなく、別のアプリへ悪意のあるコンテンツを送信できます。
MicrosoftはGoogle Playストアで、ソフトウェアの利用数にして約40億件に相当する脆弱なアプリケーションをいくつか確認しましたが、ほかのアプリケーションも同様に脆弱である可能性があると見ています。
対策:Microsoftは開発者に推奨事項を提示しています。キャッシュファイルやアプリケーションに送信されるファイルを扱う際の推奨事項です。Microsoftはエンドユーザーに対して、Google Playストアを利用してモバイルソフトウェアを最新バージョンへ更新することも勧めています。
Dropboxの脆弱性、ユーザーデータの侵害につながる
攻撃の種類:不正アクセス。
問題:4月24日、前週にDropboxがセキュリティ速報を公開したことに先立ち、脅威アクターがDropbox Signの本番環境へ不正アクセスしていたことを同社は発見しました。脅威アクターは、メールアドレスやハッシュ化されたパスワードなどの顧客データにもアクセスしていました。APIキーとOAuthトークンも露出しました。
Dropboxは顧客のパスワードをリセットし、ユーザーをDropbox Signに接続していたデバイスからログアウトさせました。また、APIキーとOAuthトークンのローテーションの調整も開始しています。Dropboxはセキュリティ速報で顧客向けのFAQも提供しました。
対策:Dropboxはすでにパスワードのリセットを処理しており、APIユーザー向けに新しいAPIキーを設定する方法を案内しています。
2024年5月2日
Xiaomiのデバイスで20件の脆弱性が見つかる
脆弱性の種類:データ漏えいや任意のサービスへのアクセスなど、複数。
問題:Androidオペレーティングシステムを搭載したXiaomiのデバイスでは、SettingsやPhone Servicesなど、さまざまなアプリケーションに複数の脆弱性があります。セキュリティ企業Oversecuredが20件すべての脆弱性を発見し、修正しました。Oversecuredは脆弱性をXiaomiにも報告しました。
Xiaomiは自社デバイス上で、SettingsなどAndroid Open Source Projectの正規のデバイスサービスの一部を変更しており、それが一部の脆弱性の原因となりました。
対策:Xiaomiはパッチ情報を掲載したセキュリティ速報を提供していないようです。各デバイスに対応する最新のオペレーティングシステムバージョンへアップグレードし、脆弱性に関する他の調査、例えば問題を詳しく解説したOversecuredのブログなどを確認することをお勧めします。
Symantec、Microsoft Graph APIの問題を明らかに
攻撃の種類:MicrosoftのクラウドサービスへアクセスするためのAPI悪用。
問題:脅威アクターはMicrosoft Graph APIを悪用してきました。多くの場合、Microsoftのクラウド上でホストされているテクノロジーリソースとの通信が目的です。開発者はGraph APIを使用して、メールやファイルなどのクラウドリソースにアクセスします。過去3年間には、国家支援型の攻撃者を含む複数の脅威アクターグループがGraphを利用してきました。標的には南北アメリカや東南アジアの外務関連機関が含まれており、Graphの悪用は世界規模かつ大規模なものとなっています。
Symantecは最近この問題を報告し、直近の悪用の1つがウクライナの組織に対するものだったと指摘しました。APIを悪用するマルウェアに含まれる動的リンクライブラリ(DLL)は、正規のリンクライブラリと同じファイル名を持っていました。このマルウェアはAPI経由でMicrosoft OneDriveを悪用し、OneDriveからファイルをダウンロードできるようにしていました。
対策:Symantecは、同社のエンドポイントセキュリティ製品でブロックできるIOCファイルの一覧を提供しましたが、APIに関するパッチや修正情報はありませんでした。
次に読む:

