新年を迎えたものの、新たな脆弱性はほとんどなく、新たな脆弱性や修正を公表したのはIvanti Endpoint Manager(EPM)と、耐量子暗号アルゴリズムのKyberだけだった。残念ながら、ニュースの大半は複数の古い脆弱性に対する活発な攻撃に関するもので、パッチ適用に時間がかかっている組織を危険にさらしている。
セキュリティにおいてスピードが重要であることに変わりはないが、それ以上に重要なのは、パッチ適用チームがパッチ適用と脆弱性管理を前進させることだ。ベンダーがパッチをリリースしてから6カ月も脆弱なままでいる組織があってはならない。対応に苦慮しているチームは、高額な侵害を防ぐため、マネージドITサービスプロバイダー(MSP)に一時的または継続的な支援を依頼すべきだ。
セキュリティチームが緩和策を適用するか、パッチを適用すべき、今週の主な脆弱性を振り返る。
2024年1月3日
公開SSHサーバーの52%がTerrapin攻撃に対して脆弱
攻撃の種類: Secure Shell(SSH)の脆弱性により、プレフィックス切り詰め攻撃が可能になる。
問題点: 先週発表されたように、ハンドシェイク処理を傍受できる攻撃者はシーケンス番号を調整し、通信のセキュリティを低下させるとともに、キーストロークのタイミング攻撃に対する防御を無効化できる。
その後、脅威監視プラットフォームのShadowServerはインターネットをスキャンして脆弱なサーバーを探し、世界中で約1,100万個の一意のIPアドレスを検出した。これはスキャンしたIPv4およびIPv6アドレス全体の52%に相当する。脆弱性が最も多かった国は、米国(330万)、中国(130万)、ドイツ(100万)だった。
修正策:クライアントとサーバーを更新する。研究者は、脆弱なサーバーを検出できるGo製の脆弱性スキャナーもGitHubで提供している。
CISA、ChromeとPerlライブラリのバグを悪用既知脆弱性リストに追加
攻撃の種類:WebアプリケーションのExcel関連機能におけるデータのインポート/エクスポート処理を悪用する任意コード実行(ACE)およびリモートコード実行(RCE)攻撃、ならびにChromeのヒープバッファーオーバーフローに関連するサービス拒否(DoS)クラッシュまたはACE/RCE攻撃。
問題点:米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、既知の悪用された脆弱性(KEV)カタログに2件の脆弱性を追加した。政府機関は1月23日までに問題を緩和するか、影響を受ける製品の使用を停止する必要がある。
PerlのSpreadsheet::ParseExcelライブラリのバージョン0.65以前(CVE-2023-7101)には、中国のハッカーによって悪用されたRCE脆弱性が含まれている。これは12月24日に指摘されたように、ChromeのWebブラウザーでは、WebRTCのリアルタイム通信コードにヒープバッファーオーバーフロー(CVE-2023-7024)が発生し、Chromeをクラッシュさせたり、コードを実行させたりする可能性がある。
修正策:CVE-2023-7101については、Spreadsheet::ParseExcelを使用するアプリケーションをバージョン0.66に更新し、問題に関連するアップデートを提供している製品(BarracudaのEmail Security Gateway Applianceなど)がないか確認する。CVE-2023-7024については、Chromeを最新バージョンに更新する。
2024年1月4日
Ivaniti Endpoint Manager(EPM)の脆弱性によりデータが露出する可能性
攻撃の種類:SQLインジェクション(SQLi)脆弱性によりRCE攻撃が可能になり、登録済みデバイス、さらにはコアサーバーが乗っ取られる可能性がある。この攻撃にはネットワークアクセスが必要で、悪用の難易度が高いため、評価は3.0となっている。
問題点:Ivantiは、EPMの2022 SU4以前および同バージョンを含む全バージョンに影響するCVE-2023-39336を公表した。内部ネットワークにアクセスできる攻撃者は、認証なしで情報を取得するSQLiを実行できる。これにより、EPMエージェントを実行しているマシンや、Microsoft SQL Expressを使用するよう構成されIvanti EPMを実行しているサーバーを制御できる可能性がある。
修正策:2022 Service Update 5に更新する。
2024年1月5日
攻撃者、パッチ未適用のApache RocketMQネームサーバーを標的に
攻撃の種類:パッチ未適用または一部しかパッチが適用されていないRocketMQサービスに存在する重大なRCE脆弱性。
問題点:ShadowServer Foundationのログには、露出したRocketMQシステムを探してスキャンする数百台のホストが記録されている。これらのシステムは、重大なRCE脆弱性であるCVE-2023-33246に依然として脆弱だ。この脆弱性には2023年の早い時期にパッチが適用されたが、そのパッチでは脆弱性を完全には解決できず、深刻度9.8/10.0と評価された2件目の脆弱性、CVE-2023-37582が公表されるに至った。
Apacheは2023年7月にこれら両方の脆弱性に対するパッチをリリースしたが、6カ月以上経過した今も、攻撃者は潜在的な被害者を探し続けている。この脆弱性、または先週取り上げた不完全なOfBizパッチが原因のシステムへのパッチ適用を急ぐべきだ。
修正策:アップデートしてApache NameServer 5.1.2以降、RocketMQ 5.x、または4.9.7以降にする。
2024年1月7日
一部の量子暗号がKyberSlash攻撃に対して脆弱
攻撃の種類:Kyber暗号の実装に対するタイミング攻撃により暗号化キーが露出する可能性がある。
問題点:研究者はCryspenで、複数のサービスが同じ暗号鍵ペアに対して複数の操作要求を許可していることを発見した。Kyberの鍵のデカプセル化処理では除算が行われるため、KyberSlashと呼ばれるタイミング攻撃により、3回に2回もの攻撃で暗号鍵を特定できる可能性がある。
研究者は2023年11月に最初の脆弱性であるKyberSlash1をKyberの開発者に報告し、12月にはKyberSlash2を発見した。Kyberの開発チームは両方の脆弱性に迅速にパッチを適用したが、パッチを取り込んでいるすべてのプロジェクトやツールが同じ速さで対応したわけではない。
修正策:まず、問題の影響を受けるプロジェクトの一覧と現在のステータスを確認する。この脆弱性の影響を受けないライブラリやツールもあれば、既知のすべての脆弱性に対するパッチが完全に適用されているライブラリもある。秘密鍵が漏えいする可能性のある、パッチ未適用のライブラリやツールについては、複数の操作要求を停止するよう実装を変更するか、パッチが完全に適用されたツールやライブラリに切り替えることを検討すべきだ。
次に読む:

