誰もパッチ管理や脆弱性管理の煩わしさを好まないが、セキュリティ侵害ははるかに深刻だという点では誰もが一致している。
多くの組織は、攻撃者に足掛かりを与えないよう脆弱性に先回りしてパッチを適用・管理しようとしている。Googleは今週、発表したところ、今後はユーザーの安全性向上を目的にChromeのセキュリティ更新を毎週配信するという。
しかし、パッチの配信や未適用の脆弱性の隔離は運用上の問題につながる可能性があるため、多くの組織は対応を先延ばしにしている。TenableのCEOは、Azureのような人気かつ重要なツールに影響する脆弱性情報の開示へのMicrosoftの対応を「著しく無責任で、あからさまに怠慢でなければ、極めて無責任」と非難した。
米国サイバーセキュリティ・インフラストラクチャーセキュリティ庁(CISA)は最近、2022年に悪用された上位12件の脆弱性に関する分析を公開した。これらの脆弱性のうち7件は2018年から2021年の間に発見されたにもかかわらず、パッチ未適用のまま残っていた。
経営幹部や取締役、顧客、その他のステークホルダーは、ある程度の遅れを容認したり、想定したりするだろう。しかし、1年以上前から存在する未適用の脆弱性は、ほぼ間違いなく怠慢と見なされる。組織は露呈した脆弱性を効果的に管理するか、マネージドサービスプロバイダー(MSP)を雇い、攻撃者に悪用される前に潜在的な問題に対処する必要がある。また、インシデント対応後に自社のIT運用について説明責任を果たさなければならない。
ここでは、セキュリティチームが緩和策を講じるか、パッチを適用すべき、今週の主な脆弱性をまとめる。
8月12日, 2023
Ford車のTI製Wi-Fi脆弱性
モノのインターネット(IoT)は拡大を続け、コネクテッドビジネスにとって脅威となっている。セキュリティ研究者は、FordおよびLincoln車に搭載されているソフトウェアドライバーのバッファーオーバーフロー脆弱性を、Texas Instruments(TI)製チップに発見した。このチップはFordのSYNC 3インフォテインメントシステムを動作させている。巧妙に細工された攻撃により、リモートコード実行(RCE)やホストプロセッサーのメモリー上書きが可能になる。
Fordは、車両の運転は安全であり、この脆弱性を懸念するドライバーはパッチが提供されるまでシステムをオフにできるとしている。所有者は更新プログラムをUSBメモリーにダウンロードし、パッチをインストールする必要がある。
インフォテインメントシステムはステアリング、スロットル、ブレーキからファイアウォールで隔離されているとされるが、接続されたデバイスがWi-Fi経由の通信から完全に保護されているとは限らない。自動車のインフォテインメントシステムに接続したモバイルデバイスは、デバイスへのアクセスや接続ネットワークへの攻撃を狙うRCE攻撃にさらされる可能性がある。
8月11日, 2023
DEFCONとBlack Hatで明らかになった脆弱性
DEFCONとBlack Hatのセキュリティ研究者は、影響を受ける組織に重大な影響を及ぼす複数の脆弱性について議論した。
電源管理の脆弱性によりデータセンターが停止する可能性
Trellixの研究者は、CyberPowerのデータセンター・インフラストラクチャー管理(DCIM)プラットフォームと、DataprobeのiBoot電源分配ユニット(PDU)ツールに一連の脆弱性を発見した。これらを悪用すると、攻撃者はシステムにアクセスし、バックドアを作成し、他のデータセンターのデバイスやシステムにもアクセスできる。こうした無制限のアクセスを可能にする脆弱性と同様、攻撃者はマルウェアを大規模に展開したり、スパイ活動を行ったりできる。さらに危険なのは、これらの電源管理コンソールを使ってデータセンター全体を単純に停止できてしまうことだ。
その他の脆弱性ニュース:Intel、Microsoft、Dell、VMware
先週DEFCONとBlack Hatで公開されたその他の脆弱性には、以下がある。
- ハードコードされた秘密の暗号鍵がDellのStorage Integration Toolsに埋め込まれており、すべてのVMware環境を侵害する可能性がある
- データ漏えいの脆弱性がIntel製チップに存在
- サービス拒否の脆弱性がMicrosoft Defenderで明らかになった(SafeBreachの研究者によって)
プログラマブルロジックコントローラーがRCEおよびDoS攻撃の危険に
セキュリティMicrosoftの研究者は、CODESYS V3ソフトウェア開発キットを使用する500社を超えるデバイスメーカーのプログラマブルロジックコントローラー(PLC)に、RCEおよびサービス拒否(DoS)攻撃につながる15件の脆弱性が存在することを発見した。この種の機器は通常、標準的なパッチ管理プロセスの対象外となるため、Microsoftはこの問題を脆弱な組織に周知するため、さらなる広報を呼びかけている。管理者は、脆弱なPLCをインターネットに接続される可能性のあるネットワークから切り離すか、CODESYS V3 v3.5.19.0にアップグレードできる。
8月10日, 2023
現在も悪用されているBarracuda Email Security Gatewayの脆弱性
CISAは、Barracuda NetworkのEmail Security Gateway(ESG)アプライアンスを標的とする攻撃について更新版の分析を公開した。このアプライアンスは2023年5月19日に初めて開示された。6月には、Mandiantが開示したゼロデイ脆弱性(CVE-2023-2868)の積極的な悪用は、高度な技能を持つ中国人攻撃者に関連しており、早ければ2022年10月10日から行われていた。
このゼロデイ脆弱性は、Barracudaのメールセキュリティアプライアンスのバージョン5.1.3.001~9.2.0.006に影響し、リモートアクセス用のリバースシェルをインストール可能にしていた。CISAは、侵害の潜在的な兆候を列挙した分析レポートを提供している。また、CISAの24時間365日運用センター宛てに「report@cisa.gov」へメールを送れば、被害の可能性がある組織に調査支援を提供する。
2017年のZyxel脆弱性が現在も活発な攻撃を受ける
Fortinetは、サポート終了となったZyxel製ルーターにコマンドインジェクション攻撃を仕掛けようとする1日数千件の攻撃について警告を発した。この脆弱性は発見からほぼ6年が経過しており、Zyxelは以前、セキュリティアドバイザリーを公開していた。2019年には、CVE-2017-18368を悪用するGafgytマルウェアについても通知している。しかし、Gafgytマルウェアの最近の活動増加は、多くの組織が脆弱でパッチ未適用のルーターを使い続けていることを示唆している。
8月8日, 2023
6件の重大なRCE脆弱性を含む74件の脆弱性にパッチ適用
火曜日、Microsoftは74件の脆弱性にパッチを適用した。対象製品にはMicrosoft TeamsやMicrosoft Officeなどが含まれる。重大な脆弱性6件はいずれもRCEを可能にし、CVSSの深刻度評価は7.8~9.8だった。少なくとも1件は現在も積極的に悪用されている。
Adobe Acrobat、Readerなどに対する重大なセキュリティ更新
Adobeは少なくとも30件のセキュリティ脆弱性を解消した。AcrobatおよびReaderのソフトウェア更新では、重大、重要、または中程度に分類された脆弱性に対応した。これらの脆弱性が現在悪用されている兆候はないものの、サービス拒否、メモリー漏えい、任意コード実行、セキュリティ機能の回避につながる可能性がある。AdobeはCommerceとDimensionのソフトウェアも更新した。
8月7日, 2023
Microsoft Visual Studio Codeの欠陥で不正アクセスの可能性
Cycodeの研究者は発見した。MicrosoftのVisual Studio Code(VS Code)で実行される悪意のある拡張機能により、攻撃者はWindows、Linux、macOSの認証情報マネージャーに保存された認証トークンを取得できる。GitやGitHubなどのAPIやサードパーティーサービスは、統合のためにこれらのトークンを使用しており、トークンを窃取されると、トークンに保存されたパスワードやコードリポジトリーに攻撃者がアクセスできる可能性がある。現時点でMicrosoftはこの問題への対応を見送っているため、開発者はVS Codeの拡張機能に十分注意すべきだ。

