今週のセキュリティ概況では、VeeamとServiceNowの脆弱性、およびウェブブラウザーArcに存在する脆弱性を取り上げる。また、2022年と2023年に修正された関連するmacOSの脆弱性についても、さらなる情報が明らかになった。そして残念ながら、Ivantiの問題は今も続いている。今回は同社のCloud Service Appliance製品が影響を受けた。
今週は、脅威アクターが悪意のあるコードを実行できる機会が複数確認され、RCEが(望ましくない)主役となった。いつものように、すべてのベンダーのセキュリティアップデートとパッチを、可能な限り速やかに適用して最新の状態を保ってほしい。セキュリティ情報や概念実証の危険性は、脅威アクターがそれらをエクスプロイトに利用するまでの時間が非常に短いことにある。
2024年9月12日
旧macOS脆弱性に関する情報を研究者が更新
脆弱性の種類: 任意ファイル書き込みと、リモートコード実行の可能性。
問題点: セキュリティ研究者のMikko Kenttalaが最近報告したmacOSのゼロクリックRCE脆弱性は、初めて発見された際にはあまり報道されなかった。Kenttala氏によると、攻撃者はカレンダーの招待状を介して悪意のあるファイル添付を被害者に送信でき、その際、添付ファイル名のサニタイズが行われていなかった。
「攻撃者は、ATTACHセクションのファイルに「FILENAME=../../../PoC.txt」という任意のパスを設定することで、ディレクトリートラバーサル攻撃を成功させられる。これにより、ファイルは~/Library/Calendar/[CalendarID]/Attachments/[eventid]/ではなく、~/Library/Calendar/PoC.txtに追加される」とKenttala氏は述べた。
これは任意ファイル書き込みの脆弱性だ。さらにKenttala氏は、macOS Calendarの「ファイルを開く」機能を利用して、この脆弱性をリモートコード実行に悪用できることも発見した。攻撃者がこのエクスプロイトチェーンの実行に成功すれば、Calendarだけでなく、ほかのmacOSアプリケーションも侵害できる可能性がある。Kenttala氏は、ユーザーの操作を一切必要とせず、悪意のあるカレンダー招待を送信するだけで、ユーザーのiCloud Photosを盗み出せることを確認した。
数週間前に発表されたKenttala氏の報告書は、これらの問題に関する出来事の時系列を更新し、元の脆弱性については依然として報奨金が支払われていないことも付け加えた。
修正: 両方の脆弱性、CVE-2022–46723およびCVE-2023–40434は、Appleによって過去に修正されている。macOS Monterey 12.6.1とVentura 13で元の脆弱性が修正され、macOS Ventura 13.3でコード実行の問題が修正された。
脆弱性の追跡を自動化する必要があるなら、組織に最適な脆弱性スキャンツールをご覧いただきたい。
2024年9月17日
ServiceNowの設定不備により、1,000件超のナレッジベースが脆弱な状態に
脆弱性の種類: アクセス制御の設定不備。
問題点:Aaron Costello氏による調査により、ServiceNowがホスティングする1,000件を超えるナレッジベースのインスタンスで、データが露出していることが明らかになった。AppOmniでSaaSセキュリティ研究責任者を務めるCostello氏は、データ流出につながる可能性のある経路を発見するために同プラットフォームを調査しており、その研究からServiceNowのソリューションに関する新たなセキュリティ上の知見が得られた。しかし同時に、データが露出してきた経緯も明らかになった。
Costello氏は、ServiceNowのインスタンスを複数持つ企業では、そのうち少なくとも1つでアクセス制御が誤設定されていることが多いと判明した。ServiceNowはホスティングされたナレッジベースを保護する主要なセキュリティ機構を開発したが、同ソリューションの古いインスタンスすべてでデフォルトで有効になっているわけではない。
「主な防護策であるユーザー基準のないKBへのアクセスをデフォルトで拒否するセキュリティプロパティは、Orlandoリリース以降に作成されたインスタンスではデフォルトで有効になっている」とCostello氏は述べた。「大半のエンタープライズインスタンスははるか以前から存在しているため、以前の安全でない『デフォルトでパブリックアクセスを許可する』値がそのまま残っている」。同氏は、未認証ユーザーによるアクセスを許可する複数の基準など、露出が続くほかの理由もいくつか挙げた。
Costello氏は、この脆弱性の概念実証も提供した。
修正:ServiceNowの各インスタンスでアクセス制御の設定を確認し、正しく設定されていることを確認する。Costello氏は、同氏の言うソリューションにさらなる防護策を設定したいServiceNowユーザー向けに、従うべき図表を提供している。
2024年9月19日
IvantiのCloud Service Applianceで問題が発生
脆弱性の種類: アプライアンスへの未認証アクセス。
問題点:ベンダーによると、IvantiのCloud Service Applianceバージョン4.6が悪用された。この脆弱性により「リモートの未認証攻撃者が制限された機能にアクセスできる」と、セキュリティ情報は述べているが、影響を受ける可能性のある制限機能については明記していない。
Ivantiは当時その事実を把握していなかったが、この脆弱性は9月初旬に同ベンダーが提供したPatch 519で対処されていた。その後まもなく、Ivantiは別の、最近公開された脆弱性を調査する中でこの問題を発見した。この脆弱性はCVE-2024-8963として追跡されており、深刻度は10点満点中9.4と評価されている。
Ivantiはまた、この脆弱性をCVE-2024-8190と組み合わせて悪用すると、脅威アクターが管理者認証の要件を回避し、Cloud Service Appliance上でコマンドを実行できる可能性があると指摘した。
Ivanti CSA 4.6およびそれ以前のバージョンはすべてサポート終了製品であるため、パッチは提供されない。パッチが適用され、サポートされる唯一のソフトウェアバージョンはCSA 5.0だ。
米サイバーセキュリティ・インフラストラクチャ・セキュリティ庁(CISA)はこの脆弱性を掲載し、すべての連邦政府機関に対し、10月10日までに修正するよう期限を設定した。
修正:Cloud Service Applianceのすべてのインスタンスをバージョン5.0にアップグレードする。
企業向けVeeamソリューションにRCEの脆弱性
脆弱性の種類: 未認証のリモートコード実行。
問題点:VeeamのBackup and Replication製品でバージョン12.1.2.172以下を実行しているインスタンスに、重大なRCE脆弱性が存在する。Code White GmbhのFlorian Hauser氏がこの脆弱性を発見し、報告した。この脆弱性により、脅威アクターは企業向けバックアップソリューション上でリモートからコードを実行できる。この脆弱性はCVE-2024-40711として追跡されており、9月9日の脆弱性総まとめでも簡単に取り上げた。
Watchtower Labsの研究者によると、この脆弱性は当初考えられていたよりも複雑で、Veeamが最初に明らかにした内容より危険である可能性もある。バグを修正したVeeamの最新リリースでは、ほかにも複数のCVEが修正されていたため、研究者はどれがCVE-2024-40711に関連するものかを判断するのに苦労した。
最終的に研究者は、バージョン12.1.0.2131に未認証RCEの問題が当初含まれており、それを修正するために実装されたバージョン12.1.2.172では、脆弱性が認証済みユーザーのみに悪用可能なものへと変更されたことを突き止めた。Veeamソフトウェアのバージョン12.2.0.334で真の修正が実装されたため、技術的には問題が解決するまでにVeeamは2度パッチを適用したことになる。
修正:Veeam Backup and Replicationのすべてのインスタンスをバージョン12.2.0.334にアップグレードする。
Microchip ASFの脆弱性、RCEにつながる可能性
脆弱性の種類: スタックベースのオーバーフロー。
問題点:MicrochipのAdvanced Software Framework(ASF)には、tinydhcpサーバーの実装にスタックベースのオーバーフロー脆弱性が存在する。この実装では入力検証に失敗するため、スタックベースのオーバーフローが発生する。Carnegie MellonSoftware Engineering InstituteのCERT Coordination Centerによると、Microchipはこのソフトウェアをすでにサポートしていない。つまり、公式の修正やパッチは存在しない。
この脆弱性はCVE-2024-7490として追跡されており、悪用されるとリモートコード実行につながる可能性がある。また、搭載されたマイクロチップを使用するIoTデバイスに影響を及ぼす可能性もある。
修正:Instituteは、tinydhcpとは異なるサービスを使用する以外に、この脆弱性への解決策を把握していない。
2024年9月20日
VMware製品で2件の脆弱性を修正
脆弱性の種類: ヒープオーバーフローと権限昇格。
問題点:VMware vCenter Serverに影響する2件の脆弱性がベンダーに報告され、VMware Cloud Foundationにも影響することが判明した。1件目はヒープオーバーフローの脆弱性で、CVE-2024-38812として追跡されており、深刻度は9.8と重大と評価されている。
「vCenter Serverにネットワークアクセスできる悪意のあるアクターは、細工したネットワークパケットを送信することでこの脆弱性を引き起こし、リモートコード実行につながる可能性がある」と、セキュリティ情報は述べている。
2件目は権限昇格の脆弱性で、CVE-2024-38813として追跡されており、基本スコアは7.5だ。VMwareによると、vCenter Serverにネットワークアクセスできる脅威アクターは、特定のネットワークパケットを送信してroot権限へ昇格できる。
修正:両方の脆弱性を解消する、VMwareの告知にあるFixed Version列のアップデートをインストールする。
2024年9月21日
Arcブラウザーの脆弱性、8月に修正
脆弱性の種類: カスタマイズ可能なウェブページに悪意のあるペイロードが追加される。
問題点:ユーザーの好みに応じてウェブサイトの表示をカスタマイズできるウェブブラウザーArcで、このカスタマイズ機能「Boosts」に関するセキュリティ脅威が最近確認された。
Arcを開発したThe Browser Companyは、Boostsを支え、ユーザーがデバイス間でウェブサイトのカスタマイズを同期できるようにするため、Firebaseのデータベースバックエンドを利用している。そのため、ブラウザーは作成者のIDに依存する。Engadgetによると、脅威アクターは正規のIDを使って新しいBoostを作成でき、その中に悪意のあるペイロードを含めることも可能だった。最終的に、何も知らない被害者は、そのウェブサイトにアクセスするだけでマルウェアをダウンロードさせられる可能性があった。
xyzevaとして知られるセキュリティ研究者は8月下旬にこの脆弱性をBrowser Companyに通知し、ベンダーは誰かがこの問題を悪用する前の8月26日に修正したと報じられている。
修正:Arcのインスタンスを最新バージョンにアップデートする。
次の記事:

