今回は、ネットワーク製品、ブラウザー、DevOpsプラットフォームで見つかった、過去1週間の重大な脆弱性を取り上げます。Microsoftは月例のパッチ概要も公開しましたが、幸い、重大とされた脆弱性は2件だけでした。最近のニュースには、マルウェア攻撃や国家支援型の攻撃者による悪用も含まれています。攻撃の試みが続く中、政府、医療、金融などリスクの高い業種の企業は、特に警戒が必要です。
2024年10月1日
CISA、Optigo製スイッチの脆弱性に関する通知を公開
脆弱性の種類:ファイル名の不適切な制御と認証の弱さ
問題点:米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、Optigo Networksの顧客に対し、ONS-S8 – Spectra Aggregation Switchについて、緩和策を実施するよう推奨している。このスイッチの脆弱性には、PHPプログラムにおけるinclude/require文のファイル名の不適切な制御(PHPリモートファイルインクルージョン)と、認証の弱さが含まれます。
この脆弱性のCVSSスコアは9.3で、重大と評価されています。スイッチのバージョン1.3.7以前に影響します。
修正:パッチや専用の修正プログラムがないため、CISAはこの脆弱性に対するOptigo Networksの緩和策を次のように示しています。
- 「BMSコンピューターには専用のNICを使用し、OTネットワーク設定の管理でOneViewに接続するコンピューターも、このコンピューターだけに限定する。
- OneViewへのアクセスを許可するデバイスのホワイトリストを設定したルーターのファイアウォールを構成する。
- 安全なVPN経由でOneViewに接続する」
専用の修正プログラムが開発された場合に備え、Optigo Networksから今後通知がないか確認してください。
2024年10月8日
パッチチューズデー、驚異の117件の脆弱性に対応
脆弱性の種類:権限昇格やリモートコード実行など複数
問題点:今月のパッチチューズデーで、Microsoftは117件の脆弱性を発表しました。CVSSスコアが9.0以上だったのは、Windows Netlogonの権限昇格(EoP)脆弱性であるCVE-2024-38124と、Microsoft Configuration Managerのリモートコード実行(RCE)脆弱性であるCVE-2024-43468の2件だけでした。10月のパッチチューズデーでは、このほかMicrosoft Hyper-V、Windows Kernel、Azure Monitor、Microsoft Office SharePoint、Excelも修正されています。
修正:利用している製品についてMicrosoftのパッチチューズデー概要を確認し、緩和策やパッチの適用手順に従ってください。
セキュリティチームが脆弱性の手作業による追跡に追われている場合は、主要な脆弱性スキャンツールのいずれかであるTenable、Invicti、Wizの利用を検討してください。
2024年10月9日
GitLab、脆弱性のあるCommunity版とEnterprise版を更新
脆弱性の種類:パイプラインの実行やテンプレートの情報開示など複数
問題点:GitLabは、8件の脆弱性を修正したGitLab CommunityおよびEnterpriseの更新版をリリースしました。重大な脆弱性の1つを悪用すると、攻撃者は任意のプロジェクトブランチでパイプラインを実行できます。この脆弱性は、12.5以降17.2.9未満、17.3以降17.3.5未満、17.4以降17.4.2未満のバージョンに存在します。
重大度の高い脆弱性が4件、中程度が2件、低いものが1件あります。脆弱性が存在する具体的なバージョンについてはGitLabのセキュリティ通知を確認してください。
修正:GitLabは、GitLab Community Edition(CE)およびEnterprise Edition(EE)向けに、17.4.2、17.3.5、17.2.9をリリースしました。
Mozilla Firefoxをアップグレードする時期
脆弱性の種類:解放後使用(Use-after-free)
問題点:Mozillaは、Firefox 131.0.2、Firefox ESR 128.3.1、Firefox ESR 115.16.1で重大な脆弱性を修正しました。ESETのDamien Schaeffer氏がMozillaにこの脆弱性を報告しました。
Mozillaはセキュリティアドバイザリーで、「攻撃者は、Animation timelinesにおける解放後使用を悪用し、コンテンツプロセスでコードを実行できた」と説明しています。同ベンダーは、実際に悪用されているとの報告を受けています。
修正:Firefoxを利用可能な最新バージョンにアップグレードしてください。
2024年10月10日
ランサムウェアがVeeamの重大な脆弱性を積極的に悪用
攻撃の種類:ランサムウェアによる悪用
問題点:数週間前のまとめで取り上げた重大な脆弱性が、現在悪用されています。Veeam Backup and Recoveryの脆弱性CVE-2024-40711を悪用したAkiraおよびFogによるランサムウェア攻撃が確認されたと、Sophosは報告している。同ベンダーのMDRおよびインシデント対応サービスであるSophos X-Opsは、ここ数週間にわたりVeeamの脆弱性の悪用を追跡してきました。
Sophosは、調査したランサムウェア攻撃の各事例で、攻撃者がまず侵害したVPNゲートウェイを使って標的にアクセスしていたことを突き止めました。
「いずれの場合も、攻撃者はポート8000のURI /triggerにあるVEEAMを悪用し、Veeam.Backup.MountService.exeを起動してnet.exeを生成させていました」とSophos X-OpsはMastodonで述べています。「このエクスプロイトはローカルアカウント「point」を作成し、それをローカルのAdministratorsグループとRemote Desktop Usersグループに追加します」
修正:Veeam Backup and Replicationをバージョン12.2.0.334にアップグレードしてください。このバージョンで脆弱性が修正されています。
2024年10月11日
Fortinet、2月に報告された重大な脆弱性を更新
脆弱性の種類:書式文字列の脆弱性
問題点:2月に報告されたFortinetのバグが、無差別な悪用の可能性を受けて10月に更新されました。この脆弱性は、fgfmdにおける外部制御可能な書式文字列のバグで、攻撃者が細工したリクエストを送信するとリモートコード実行につながる可能性があります。この脆弱性はCVE-2024-23113として追跡されており、重大と評価されています。
FortiGuard Labsのアドバイザリー一覧によると、この脆弱性は次のソフトウェアバージョンに影響します。
- FortiOS 7.4.2、7.4.1、7.4.0、7.2.6、7.2.5
- FortiPAM 1.2.0、1.1.2、1.1.1、1.1.0、1.0.3
- FortiProxy 7.4.2、7.4.1、7.4.0、7.2.8、7.2.7
- FortiWeb 7.4.2、7.4.1、7.4.0
修正:影響を受けるソフトウェアを最新バージョンにアップグレードしてください。
Ivanti CSAの脆弱性はすでに悪用されている
脆弱性の種類:パストラバーサルやコマンドインジェクションなど複数
問題点:FortinetのFortiGuard Labsが発見したところによると、脅威アクター(国家支援型の攻撃者とみられる)が、Ivanti Cloud Services Applianceに以前から存在していた、認証済みアクセスに関する脆弱性を悪用しています。この攻撃は、同ソフトウェアのバージョン4.6以前に影響します。顧客ネットワークが悪意のあるIPアドレスと通信していたため、FortiGuard Labsが調査に呼ばれ、この問題がIvanti CSAにあると特定しました。
脆弱性CVE-2024-8190は、9月に明らかになり、Fortinetは脅威アクターがこれを、別の2件のCSAの脆弱性(パストラバーサルとコマンドインジェクション)と組み合わせて利用していることを確認しました。追加の2件の脆弱性はいずれも公には知られていません。CSAのPHPフロントエンドに影響します。
Fortinetは、今回の悪用が、脅威アクターがゼロデイを連鎖させている一例だと説明しています。
修正:まだ実施していない場合は、Ivanti Cloud Services Applianceをバージョン5.0にアップグレードしてください。
次の記事:

