Microsoftのパッチチューズデーは、Windowsがほぼ全世界で採用されていることから、見出しを独占する。しかし、Adobe、SAP、VMwareなど、多くの企業が同じ週にアップデートを実施する。
アクティブなエクスプロイトの存在を受け、主要ブラウザーのすべてで新バージョンが公開されたほか、Apple製品の旧バージョンにも対応が行われた。あらゆる規模の組織は、現在悪用されているエクスプロイトと発表済みのパッチを確認し、重要度とリスクの高いすべてのシステムの脆弱性が緩和されていることを確認する必要がある。
今週、実際に悪用されている脆弱性
脆弱性は深刻な問題だが、資産と脆弱性の数があまりにも多いため、多くのIT・セキュリティチームが脆弱性管理とパッチ管理についていくのに苦労している。しかし、攻撃者が脆弱性の積極的な悪用を始めると、リスクは飛躍的に高まり、こうした脆弱性にはパッチ適用または緩和策を優先的に講じなければならない。
今週、以下の脆弱性について、実際に悪用されていることが発表された。
- イランの高度持続的脅威(APT)グループが2023年1月の脆弱性を悪用し、FortinetのファイアウォールとManageEngineのソフトウェアで米国の航空関連標的に対してリモートコード実行(RCE)を行う
- ランサムウェアグループが悪用する、2023年9月8日に発表されたゼロデイ脆弱性がCiscoのAdaptive SecurityおよびFirepower Threat Defenseアプライアンスに存在
2023年9月13日
KubernetesのRCE脆弱性3件にパッチ適用
攻撃の種類:Kubernetesクラスター内のYAMLファイルを使ったリモートコード実行(RCE)攻撃により、クラスター内のすべてのWindowsエンドポイントでコードが実行される可能性がある。
問題点: Akamaiのセキュリティ研究者が発見した、安全でない関数呼び出しとユーザー入力のサニタイズ不足によりRCEを許す可能性のある重大度の高い脆弱性。
対策:Kubernetes 1.28以前のすべてのバージョンをアップデートする。
Microsoft Azure HDInsightで多数のXSS脆弱性にパッチ適用
攻撃の種類: クロスサイトスクリプティング(XSS)脆弱性が複数のApacheサービスに存在し、Azure HDInsightに取り込まれたことで、攻撃者がWebセッションを乗っ取れる可能性がある。
問題点: Orcaのセキュリティ研究者が発見した8件の重大なXSS脆弱性について、攻撃の概念実証を行った。
対策:8件の脆弱性はすべて、8月8日のパッチチューズデーの一環としてMicrosoftが修正した。ただし、HDInsightはインプレースアップグレードをサポートしていないため、一部の本番環境では、更新版を使用した新しいクラスターの作成に遅れが生じていないか、セキュリティチームが確認する必要がある。
詳しくはこちら:
2023年9月12日
Adobe、ReaderとAcrobatのアップデートを72時間以内に適用するよう推奨
攻撃の種類:実際に悪用されている境界外書き込み攻撃により、Adobe AcrobatまたはAdobe ReaderでRCEが発生する可能性がある。Adobe ConnectとExperience Managerも、Webブラウザーに保存されたCookie、セッショントークンなどの情報にアクセスできるクロスサイトスクリプティング(XSS)攻撃に対して脆弱である。
問題点: Adobeは認識している重大なAcrobat/Readerの脆弱性CVE-2023-26369が、現在WindowsおよびmacOSシステムで悪用されていることを。Adobe ConnectとExperience Managerの脆弱性は緊急性が低いものの、パッチを適用すべきである。
対策:該当するAdobe製品にパッチを適用してアップデートする。
Apple、SAP、VMwareで重大な脆弱性にパッチ適用
今週は、MicrosoftとAdobe以外にも多くのベンダーが脆弱性パッチを公開した。注目すべきアップデートは以下のとおり。
- Appleは9月7日に発表されたBLASTPASS脆弱性への修正を、サポート終了後の旧OSであるiOS 15.7.9およびiPadOS 15.7.9(macOS MontereyおよびBig Surも同様)に適用し、旧型のiPhone(6s、7、第1世代SE)を対象とした。
- SAPはパッチを公開し、Business Objectsにおける重大な情報漏えい脆弱性(CVSS 9.9)を含む13件の新たな脆弱性を修正した。この脆弱性により、アプリケーションが完全に侵害される可能性がある。
- VMwareはSAMLトークン署名のバイパス脆弱性をVMware Toolsで修正した。この脆弱性のCVSSスコアは7.5で、攻撃によって権限昇格につながる可能性がある。
詳しくはこちら:
2023年9月11日
主要ブラウザーで実際に悪用されているゼロデイ
攻撃の種類:実際のエクスプロイトは明らかにされていないが、研究者はブラウザーをクラッシュさせたり、RCE攻撃を実行したりする可能性を指摘している。
問題点:ヒープバッファーオーバーフローの脆弱性CVE-2023-4863により、libwebpライブラリの欠陥を原因としてコードがメモリーに上書きされる可能性がある。
対策:Chrome、Microsoft Edge(Chromeをベースに構築)、Firefox(Mozilla)、Brave(Chromeをベースに構築)の各ブラウザーに加え、Thunderbird(Mozilla)メールクライアントをアップデートする。
2023年のエンドポイント検知・対応(EDR)ソリューションのベスト製品をご覧ください。
2023年9月8日
Notepad++のバッファーオーバーフローによるRCEの可能性があるゼロデイ
攻撃の種類:攻撃者は、細工したファイルを使ってユーザーをだまし、旧バージョンのNotepad++でリモートコード実行(RCE)を行える可能性がある。
問題点:GitHubの研究者Jaroslav Lobacevskiが発見し、報告した4件のバッファーオーバーフロー脆弱性。最も深刻なものはCVSS 7.8(高)と評価されており、Notepad++内で任意の、潜在的に悪意のあるコードを実行するために悪用される可能性がある。
対策:4件の脆弱性とその他のバグは、オープンソースのコード編集製品であるNotepad++ 8.5.7の最新版で修正された。
UbuntuカーネルのOverlayFSアクセスによるroot権限取得の脆弱性
攻撃の種類:2件の新たな権限昇格攻撃は、非rootコンテナからコンテナのroot権限を取得することを狙う。
問題点:UbuntuのLinuxカーネルは、特定の状況で適切に権限チェックを実行していなかったため、非rootコンテナへのアクセス権を持つ攻撃者が、root権限を取得できるファイルを実行できる可能性があった。
対策:Ubuntuノードを、パッチ適用済みのカーネルバージョンにアップグレードする。パッチ未適用のノードについては、非rootの特権コンテナを積極的に監視・検知し、SeccompまたはAppArmourを使用して「unshare」コマンドの使用をブロックする。
次に読む:

