今週の脆弱性ニュースは、最大手のテクノロジー企業やプロジェクトであっても、誰もがセキュリティ脆弱性に直面することを示している。Android、Apple、Apache、Cisco、Microsoftなどが、先週、重大なセキュリティ脆弱性と修正を報告しており、その一部はすでにハッカーの攻撃を受けている。
ネットワークセキュリティも今週の大きなテーマだ。VPN接続であれ、エンタープライズ向けのネットワークプラットフォームであれ、パッチ管理ソリューションでは通常、ネットワーク機器をアップデートできないため、管理者はそこに存在する欠陥にも注意を払う必要があるかもしれない。
ここでは、セキュリティおよびITチームが対処すべき、先週の主な脆弱性を紹介する。
2023年9月5日
Atlas VPN、ユーザーのIPアドレスを漏えい
攻撃の種類:ゼロデイ脆弱性。市場にパッチがまだ存在しないため、修正が難しいことが多い新たな脆弱性だ。
問題:この脆弱性は、Atlas VPN Linuxクライアントのバージョン1.0.3に存在する。このバージョンでは、APIエンドポイントがポート8076経由でローカルホスト(127.0.0.1)上で有効になっている。このAPIは、VPNセッションの切断など、さまざまな操作を実行するためのコマンドラインインターフェース(CLI)を提供する。警戒すべきことに、このAPIには認証機能が一切なく、訪問した悪意あるWebサイトでさえ、事実上誰でもCLIにコマンドを送信できる。
修正:Atlasはパッチを提供すると約束しているが、それまではユーザーが代替製品の利用を検討してもよいだろう。追加のセキュリティ対策として、JShelterブラウザープラグインのインストールを勧める声もある。
ASUSルーターにリモートアクセスの脆弱性
攻撃の種類:リモートアクセスの脆弱性。ASUSのRT-AX55、RT-AX56U_V2、RT-AC86Uルーターに対し、深刻な脅威となる3件の重大度「Critical」のリモートコード実行脆弱性が存在する。セキュリティアップデートを適用しなければ、脅威アクターがこれらの脆弱性を悪用して機器を制御できる可能性がある。
問題:CVSS v3.1のスコアが10.0点満点中9.8点である脆弱性(CVE-2023-39238、CVE-2023-39239、CVE-2023-39240)は、書式文字列脆弱性だ。認証なしでリモートから悪用でき、ルーター上でのリモートコード実行やサービスの中断、任意の操作につながる可能性がある。攻撃者は、特別に細工した入力を使って、これらの機器にある特定の管理用API機能を標的にする。
修正:ASUSは脆弱性に対処するファームウェアアップデートをリリースした。ユーザーには、以下のアップデートを適用することが強く推奨される。
- RT-AX55:ファームウェアをバージョン3.0.0.4.386_51948以降に更新
- RT-AX56U_V2:ファームウェアをバージョン3.0.0.4.386_51948以降に更新
- RT-AC86U:ファームウェアをバージョン3.0.0.4.386_51915以降に更新
さらに、管理者はセキュリティを強化し、インターネット経由でルーター設定にアクセスされるのを防ぐため、リモート管理(WAN Web Access)を無効にすべきだ。
Schweitzerの電力管理製品で9件のセキュリティ欠陥が発見される
攻撃の種類:Schweitzer Engineering Laboratories(SEL)の電力管理機器に関連するセキュリティ脅威には、リモートコード実行、任意コード実行、管理者権限へのアクセス、ウォータリングホール攻撃などがある。これらの欠陥はSEL-5030 acSELeratorQuickSetおよびSEL-5037 GridConfiguratorに影響し、Nozomi Networksの研究者によって詳しく報告された。
問題:これらの脆弱性にはCVE-2023-34392およびCVE-2023-31168からCVE-2023-31175までの識別子が付けられており、8月31日に最初に公開され、9月5日に更新された。エンジニアにフィッシングメールを送り、悪意ある設定ファイル(CVE-2023-31171)をインポートさせる手法で悪用でき、任意コード実行につながる。ウォータリングホール攻撃で悪用される可能性がある脆弱性もあれば、兵器化される可能性があるもの(CVE-2023-34392)もある。これらの弱点に先立ち、SELのReal Time Automation Controller(RTAC)スイートに存在する19件のセキュリティ欠陥(CVE-2023-31148からCVE-2023-31166まで)も明らかにされていた。
修正:ユーザーはSELのセキュリティアップデートおよび最新ソフトウェアバージョンのページで修正内容を確認すべきだ。
2023年9月6日
Androidアップデートでゼロデイを含む33件の脆弱性を修正
攻撃の種類:Androidのセキュリティパッチは、9月5日にリリースされたもので、Android Frameworkに存在する重大なゼロデイ脆弱性(CVE-2023-35674)を含む33件の脆弱性を修正する。ユーザーの操作や追加の実行権限がなくても、このゼロデイ脆弱性によって攻撃者は権限を昇格できる。
問題:Android Frameworkのゼロデイ脆弱性(CVE-2023-35674)は、実際の攻撃で積極的に標的にされていた。Googleは、より新しいバージョンでAndroidプラットフォームに施された改善により、悪用は困難だとしている。さらに、Qualcommのクローズドソースコンポーネントに1件、Android Systemコンポーネントに3件(CVE-2023-35658、CVE-2023-35673、CVE-2023-35681)の深刻な脆弱性があり、修正された。これらの欠陥は、追加のアクセス権やユーザーの操作なしに、リモートコード実行につながる可能性がある。
修正:Googleは9月初旬に、2023-09-01および2023-09-05のセキュリティパッチバージョンを公開した。これらのアップデートにより、Android 11、12、13の脆弱性に対処できるが、サポート対象外となった古いOSバージョンには影響が及ぶ可能性がある。Google Pixel端末は毎月のセキュリティアップデートを自動的に受け取る一方、ほかの端末メーカーでは、特定のハードウェア構成に合わせて修正をテスト・調整する必要があるため、アップデートの展開に時間がかかる場合がある。Android 10以前を使用しているユーザーは、サポート対象バージョンを実行する端末への乗り換え、または最近のAOSPバージョンをベースにしたサードパーティー製Android ROMの利用を検討すべきだ。GoogleのサポートページにあるAndroidのバージョンを確認して更新するも参照してほしい。
W3LLのフィッシングツール、数千件のMicrosoft 365アカウントを窃取
攻撃の種類:脅威アクターのW3LLは、フィッシングキットを作成した。このキットは多要素認証(MFA)を突破でき、8,000件を超える企業のMicrosoft 365アカウントへの侵入を可能にした。この大規模なフィッシング活動の主な目的は、ビジネスメール詐欺(BEC)攻撃であり、多額の金銭的損失を招いた。Group-IBの研究者が攻撃の詳細を報告した。
問題:少なくとも500人のハッカー集団がW3LLのツールを利用してBEC攻撃を計画した。完全なBEC攻撃チェーンがアクターのツール群に含まれていたため、さまざまな技術レベルのハッカーが利用できた。W3LLは2017年、大量メール送信プラットフォームを提供して注目を集め、その後、Microsoft 365のビジネスアカウント向けフィッシングキットの販売に注力するようになった。SMTP送信ツール、リンクステージャー、脆弱性スキャナーなど、BEC攻撃専用の16種類のツールがアクターのツールボックスに含まれている。
修正:W3LLによるフィッシング攻撃に対する即時の修正策はない。ただし、組織はインシデントを回避し、セキュリティ態勢を改善してこうした脅威を軽減するため、いくつかの予防策を講じる必要がある。
- 定期的なセキュリティ意識向上トレーニング:フィッシングの危険性や、不審なリンクをクリックしたり信頼できない送信元からファイルをダウンロードしたりしないことの重要性を、従業員に周知する。
- メールフィルタリングとセキュリティソリューション:フィッシングメールを認識してブロックできる信頼性の高いメールフィルタリングおよびセキュリティシステムを導入する。これらのツールは、メールヘッダーと本文に不審な点や潜在的な危険がないか確認する必要がある。
- 多要素認証またはパスキーの利用:Microsoft 365アカウントにアクセスするすべてのユーザーに、パスキーまたは多要素認証(MFA)の利用を義務付ける。複数の認証方式を要求するMFAは、保護をさらに強化する。また、物理キーや生体認証を利用すれば、ユーザーはアカウントに安全にアクセスできる。
- パッチとアップデート:ソフトウェア、OS、アプリを最新の状態に保つことで、脅威アクターが悪用を試みる可能性のある脆弱性を抑えられる。
- インシデント対応計画:セキュリティインシデントや侵害が発生した際に迅速かつ効果的に対応できるよう、インシデント対応計画を策定し、定期的に更新する。
- セキュリティ監査と評価:組織のシステムや手順における弱点を見つけるため、定期的にセキュリティ監査と脆弱性評価を実施する。
- アクセス権限の制限:アクセス権限は、最小権限の原則に従って制限する。
- サプライヤーおよび第三者のリスク評価:対象となるサプライヤーおよび第三者についてリスク評価を実施する。
Cisco BroadWorksの脆弱性、深刻度評価は10
攻撃の種類:企業や個人ユーザーの認証情報を偽造できる認証バイパス。
問題:Ciscoのセキュリティエンジニアは、CV3-2023-20238を発見した。この脆弱性のCVSSスコアは、最高値である10となっている。脅威アクターはこの脆弱性を悪用して、自由にコマンドを実行し、機密データや秘密データにアクセスし、ユーザー設定を変更できるほか、不正行為に及ぶ可能性もある。この脆弱性は、脆弱性のあるBroadWorksリリースで次のアプリを実行した場合に、Cisco Application Delivery PlatformとBroadWorks Xtended Services Platformに影響を及ぼす。
- AuthenticationService
- BWCallCenter
- BWReceptionist
- CustomMediaFilesRetrieval
- ModeratorClientApp
- PublicECLQuery
- PublicReporting
- UCAPI
- Xsi-Actions
- Xsi-Events
- Xsi-MMTel
- Xsi-VTR
修正:Ciscoは詳細な脆弱性の修正内容を公開している。23.0ブランチのユーザーにはAP.platform.23.0.1075.ap385341への更新が、リリース非依存(RI)エディションのユーザーには2023.06_1.333または2023.07_1.332への更新が推奨される。一方、22.0ブランチのユーザーについては、Ciscoは新しい23.0またはRIへの移行を推奨している。Ciscoは22.0向けのアップデートをリリースしないためだ。
Apache Supersetのセキュリティ脆弱性を修正
攻撃の種類:Apache Supersetの2件の脆弱性はHorizon3.aiの研究者によって公表され、同日、メタデータデータベースプロジェクトによってパッチが適用された。これらの欠陥により、システムがリモートコード実行や認証情報の窃取、データ侵害にさらされる可能性がある。
問題:CVE-2023-39265は、SQLAlchemy URIを通じて攻撃者がSQLiteメタデータデータベースにアクセスし、認証なしに設定を変更することを可能にする。CVE-2023-37941は、Supersetサーバー上でリモートコード実行を可能にするおそれがある。研究者によると、Superset 1.5から2.1.0までのバージョンでは、特定の設定データの保存にPythonのpickleパッケージを使用している。「メタデータデータベースへの書き込み権限を持つ攻撃者は、任意のpickleペイロードをストアに挿入し、それをデシリアライズさせることで、リモートコード実行につなげられる」と研究者は指摘している。
修正:これらの問題などは、リリースされたばかりのSuperset 2.1.1で修正された。ソフトウェアのインストール時を中心に、デフォルトの設定やパスワードを慎重に確認することもユーザーに求められている。インターネットに接続されたSupersetインスタンスでは、VPNを使用することも推奨されている。
2023年9月7日
Apple、実際の攻撃で悪用されているゼロデイに対する緊急アップデートをリリース
攻撃の種類:画像入出力およびウォレットのフレームワークを標的とするゼロデイ攻撃にはCVE-2023-41064(Citizen Labのセキュリティ研究者が発見)とCVE-2023-41061(Appleが発見)がある。
問題:ゼロデイ脆弱性は、iPhoneおよびMacユーザーに対する攻撃で実際に悪用されていた。これらの欠陥はBLASTPASSと呼ばれるゼロクリックのiMessageエクスプロイトチェーンの一部であり、ハッカーは悪意のある写真や添付ファイルを使って、完全にパッチが適用されたiPhoneにもNSO Groupの傭兵型スパイウェアPegasusをインストールできた。細工された写真を処理すると、バッファーオーバーフロー脆弱性であるCVE-2023-41064が作動し、任意コード実行が可能になる。悪意のある添付ファイルは、検証の欠陥(CVE-2023-41061)を悪用して、脆弱性のあるデバイス上で任意コードを実行できる。
修正:Appleは緊急セキュリティアップデートでこれらの脆弱性を修正した。ロジックとメモリ処理を改善することで、AppleはmacOS Ventura 13.5.2、iOS 16.6.1、iPadOS 16.6.1、watchOS 9.6.2に存在する複数のゼロデイ脆弱性を修正した。iPhone 8以降、各種iPadモデル、macOS Venturaを搭載するMac、Apple Watch Series 4以降など、多数のデバイスがこの修正の対象となる。
Appleが自社デバイスに対する攻撃で悪用されたゼロデイ脆弱性にパッチを適用するのは、2023年に入ってこれで13回目となる。
2023年9月8日
Cisco、実際に悪用されているゼロデイVPN脆弱性について警告
攻撃の種類:ランサムウェア集団が使用する、MFA未設定の認証情報を標的としたゼロデイ脆弱性経由のブルートフォース攻撃。
問題:Ciscoは、CVE-2023-20269というゼロデイ脆弱性について警告を発した。この脆弱性は、Cisco Adaptive Security Appliance(ASA)およびCisco Firepower Threat Defense(FTD)に影響する。ランサムウェアグループはこの脆弱性を悪用して、企業ネットワークへの初期アクセスを得ている。この欠陥はこれらのCisco製品のVPN機能に影響し、認証されていないリモート攻撃者が既存アカウントに対してブルートフォース攻撃を実行できるようにする。攻撃者はこれらのアカウントへのアクセスに成功すると、侵害された組織のネットワーク内にクライアントレスSSL VPNセッションを確立でき、被害者のネットワーク構成によっては、さまざまな結果につながる可能性がある。
この脆弱性は、Cisco ASAおよびFTDデバイスのWebサービスインターフェース内で、認証・認可・アカウンティング(AAA)機能が適切に分離されていないことに起因する。これらのブルートフォース攻撃が成立する条件には、LOCALデータベースにパスワードを設定したユーザーが少なくとも1人存在し、HTTPS管理認証が有効なAAAサーバーを指していること、さらに少なくとも1つのインターフェースでSSL VPNまたはIKEv2 VPNが有効になっていることが含まれる。
修正:Ciscoは、脆弱性を緩和する暫定措置を提供している。システム管理者には、DefaultADMINGroupまたはDefaultL2LGroupとのVPNトンネルを停止するDynamic Access Policies(DAP)を実装し、Default Group Policyでアクセスを拒否するとともに、すべてのVPNセッションプロファイルがカスタムポリシーを指すようにすることが推奨される。
セキュリティを強化するため、管理者はLOCALユーザーデータベースへのアクセスを制限し、特定のユーザーを単一のプロファイルに固定し、「vpn-simultaneous-logins」をゼロに設定してVPNのセットアップを防止できる。デフォルトのリモートアクセスVPNプロファイルについては、デフォルト以外のプロファイルをシンクホールAAAサーバーに向け、ログを有効にして攻撃インシデントの可能性を検知できるよう保護すべきだ。効果的な緩和策として、多要素認証(MFA)も推奨される。
次の記事:





