脆弱性まとめ 2024年10月15日 – パッチチューズデーで117件の脆弱性に対応

過去1週間に悪用された脆弱性を振り返り、以前に報告されたIvantiとVeeamの脆弱性を取り上げるほか、パッチチューズデーの重大な修正についても解説します。

Written By
Jenna Phipps
Jenna Phipps
Oct 15, 2024
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

今回は、ネットワーク製品、ブラウザー、DevOpsプラットフォームで見つかった、過去1週間の重大な脆弱性を取り上げます。Microsoftは月例のパッチ概要も公開しましたが、幸い、重大とされた脆弱性は2件だけでした。最近のニュースには、マルウェア攻撃や国家支援型の攻撃者による悪用も含まれています。攻撃の試みが続く中、政府、医療、金融などリスクの高い業種の企業は、特に警戒が必要です。

2024年10月1日

CISA、Optigo製スイッチの脆弱性に関する通知を公開

脆弱性の種類:ファイル名の不適切な制御と認証の弱さ

問題点:米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、Optigo Networksの顧客に対し、ONS-S8 – Spectra Aggregation Switchについて、緩和策を実施するよう推奨している。このスイッチの脆弱性には、PHPプログラムにおけるinclude/require文のファイル名の不適切な制御(PHPリモートファイルインクルージョン)と、認証の弱さが含まれます。

この脆弱性のCVSSスコアは9.3で、重大と評価されています。スイッチのバージョン1.3.7以前に影響します。

修正:パッチや専用の修正プログラムがないため、CISAはこの脆弱性に対するOptigo Networksの緩和策を次のように示しています。

  • 「BMSコンピューターには専用のNICを使用し、OTネットワーク設定の管理でOneViewに接続するコンピューターも、このコンピューターだけに限定する。
  • OneViewへのアクセスを許可するデバイスのホワイトリストを設定したルーターのファイアウォールを構成する。
  • 安全なVPN経由でOneViewに接続する」

専用の修正プログラムが開発された場合に備え、Optigo Networksから今後通知がないか確認してください。

2024年10月8日

パッチチューズデー、驚異の117件の脆弱性に対応

脆弱性の種類:権限昇格やリモートコード実行など複数

問題点:今月のパッチチューズデーで、Microsoftは117件の脆弱性を発表しました。CVSSスコアが9.0以上だったのは、Windows Netlogonの権限昇格(EoP)脆弱性であるCVE-2024-38124と、Microsoft Configuration Managerのリモートコード実行(RCE)脆弱性であるCVE-2024-43468の2件だけでした。10月のパッチチューズデーでは、このほかMicrosoft Hyper-V、Windows Kernel、Azure Monitor、Microsoft Office SharePoint、Excelも修正されています。

Advertisement

修正:利用している製品についてMicrosoftのパッチチューズデー概要を確認し、緩和策やパッチの適用手順に従ってください。

セキュリティチームが脆弱性の手作業による追跡に追われている場合は、主要な脆弱性スキャンツールのいずれかであるTenable、Invicti、Wizの利用を検討してください。

2024年10月9日

GitLab、脆弱性のあるCommunity版とEnterprise版を更新

脆弱性の種類:パイプラインの実行やテンプレートの情報開示など複数

問題点:GitLabは、8件の脆弱性を修正したGitLab CommunityおよびEnterpriseの更新版をリリースしました。重大な脆弱性の1つを悪用すると、攻撃者は任意のプロジェクトブランチでパイプラインを実行できます。この脆弱性は、12.5以降17.2.9未満、17.3以降17.3.5未満、17.4以降17.4.2未満のバージョンに存在します。

重大度の高い脆弱性が4件、中程度が2件、低いものが1件あります。脆弱性が存在する具体的なバージョンについてはGitLabのセキュリティ通知を確認してください。

修正:GitLabは、GitLab Community Edition(CE)およびEnterprise Edition(EE)向けに、17.4.2、17.3.5、17.2.9をリリースしました。

Mozilla Firefoxをアップグレードする時期

脆弱性の種類:解放後使用(Use-after-free)

問題点:Mozillaは、Firefox 131.0.2、Firefox ESR 128.3.1、Firefox ESR 115.16.1で重大な脆弱性を修正しました。ESETのDamien Schaeffer氏がMozillaにこの脆弱性を報告しました。

Mozillaはセキュリティアドバイザリーで、「攻撃者は、Animation timelinesにおける解放後使用を悪用し、コンテンツプロセスでコードを実行できた」と説明しています。同ベンダーは、実際に悪用されているとの報告を受けています。

修正:Firefoxを利用可能な最新バージョンにアップグレードしてください。

2024年10月10日

ランサムウェアがVeeamの重大な脆弱性を積極的に悪用

攻撃の種類:ランサムウェアによる悪用

問題点:数週間前のまとめで取り上げた重大な脆弱性が、現在悪用されています。Veeam Backup and Recoveryの脆弱性CVE-2024-40711を悪用したAkiraおよびFogによるランサムウェア攻撃が確認されたと、Sophosは報告している。同ベンダーのMDRおよびインシデント対応サービスであるSophos X-Opsは、ここ数週間にわたりVeeamの脆弱性の悪用を追跡してきました。

Sophosは、調査したランサムウェア攻撃の各事例で、攻撃者がまず侵害したVPNゲートウェイを使って標的にアクセスしていたことを突き止めました。

「いずれの場合も、攻撃者はポート8000のURI /triggerにあるVEEAMを悪用し、Veeam.Backup.MountService.exeを起動してnet.exeを生成させていました」とSophos X-OpsはMastodonで述べています。「このエクスプロイトはローカルアカウント「point」を作成し、それをローカルのAdministratorsグループとRemote Desktop Usersグループに追加します」

修正:Veeam Backup and Replicationをバージョン12.2.0.334にアップグレードしてください。このバージョンで脆弱性が修正されています。

Advertisement

2024年10月11日

Fortinet、2月に報告された重大な脆弱性を更新

脆弱性の種類:書式文字列の脆弱性

問題点:2月に報告されたFortinetのバグが、無差別な悪用の可能性を受けて10月に更新されました。この脆弱性は、fgfmdにおける外部制御可能な書式文字列のバグで、攻撃者が細工したリクエストを送信するとリモートコード実行につながる可能性があります。この脆弱性はCVE-2024-23113として追跡されており、重大と評価されています。

FortiGuard Labsのアドバイザリー一覧によると、この脆弱性は次のソフトウェアバージョンに影響します。

  • FortiOS 7.4.2、7.4.1、7.4.0、7.2.6、7.2.5
  • FortiPAM 1.2.0、1.1.2、1.1.1、1.1.0、1.0.3
  • FortiProxy 7.4.2、7.4.1、7.4.0、7.2.8、7.2.7
  • FortiWeb 7.4.2、7.4.1、7.4.0

修正:影響を受けるソフトウェアを最新バージョンにアップグレードしてください。

Ivanti CSAの脆弱性はすでに悪用されている

脆弱性の種類:パストラバーサルやコマンドインジェクションなど複数

問題点:FortinetのFortiGuard Labsが発見したところによると、脅威アクター(国家支援型の攻撃者とみられる)が、Ivanti Cloud Services Applianceに以前から存在していた、認証済みアクセスに関する脆弱性を悪用しています。この攻撃は、同ソフトウェアのバージョン4.6以前に影響します。顧客ネットワークが悪意のあるIPアドレスと通信していたため、FortiGuard Labsが調査に呼ばれ、この問題がIvanti CSAにあると特定しました。

脆弱性CVE-2024-8190は、9月に明らかになり、Fortinetは脅威アクターがこれを、別の2件のCSAの脆弱性(パストラバーサルとコマンドインジェクション)と組み合わせて利用していることを確認しました。追加の2件の脆弱性はいずれも公には知られていません。CSAのPHPフロントエンドに影響します。

Fortinetは、今回の悪用が、脅威アクターがゼロデイを連鎖させている一例だと説明しています。

修正:まだ実施していない場合は、Ivanti Cloud Services Applianceをバージョン5.0にアップグレードしてください。

次の記事:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.