Microsoftが2023年6月のPatch Tuesdayで対処した脆弱性は78件に上り、先月の37件から大幅に増加した。6件が重大な脆弱性に分類される一方、Microsoftによると、現時点で実際の攻撃に悪用されているものはない。
重大な脆弱性は次の6件。
- CVE-2023-24897は、.NET、.NET Framework、Visual Studioに存在するリモートコード実行の脆弱性で、CVSSスコアは7.8
- CVE-2023-29357は、Microsoft SharePoint Serverに存在する権限昇格の脆弱性で、CVSSスコアは9.8
- CVE-2023-29363、CVE-2023-32014、CVE-2023-32015は、Windows Pragmatic General Multicast(PGM)に存在する3件のリモートコード実行の脆弱性で、それぞれのCVSSスコアは9.8
- CVE-2023-32013は、Windows Hyper-Vに存在するサービス拒否の脆弱性で、CVSSスコアは6.5
Trend MicroのZero Day Initiativeで脅威認識部門を率いるDustin Childs氏はブログ記事で、Windows Pragmatic General Multicast(PGM)について、CVSSスコア9.8の脆弱性が対処されたのは3カ月連続となると指摘した。「デフォルトでは有効になっていないものの、PGMは珍しい構成ではない」と同氏は記している。「実際の攻撃が始まる前に、これらのバグが修正されることを願いたい」
Action1で脆弱性および脅威リサーチ担当バイスプレジデントを務めるMike Walters氏は別途指摘し、PGMの3件の脆弱性は、権限やユーザー操作を必要とせず、ネットワーク経由で悪用できると述べた。
「この脆弱性を緩和するには、Message QueuingサービスがTCPポート1801で稼働しているか確認し、不要であれば無効にすることを検討してほしい」とWalters氏は助言する。「ただし、システムの機能に影響する可能性があるため注意が必要だ。緩和策だけに頼るのではなく、利用可能なパッチをインストールすることが一般的に推奨される」
SharePoint、.NET、Visual Studioの脆弱性
SharePoint Serverの脆弱性CVE-2023-29357の悪用にも、権限やユーザー操作は必要ないとWalters氏は指摘した。「Microsoft Defenderと、SharePoint ServerファームでAMSI統合機能を利用している顧客は、この脆弱性から保護されている」と同氏は記している。「現時点で悪用が確認された事例はないものの、Microsoftは悪用される可能性が高いと警告している。SharePoint 2019を利用する組織は、この深刻な脆弱性を緩和するため、パッチを適用することが不可欠だ」
Rapid7のリードソフトウェアエンジニアであるAdam Barnett氏はメールで、CVE-2023-29357に関するMicrosoftのアドバイザリーに付属するFAQではSharePoint Enterprise Server 2016とSharePoint Server 2019の両方が脆弱とされている一方、SharePoint 2016向けの関連パッチが掲載されていないと指摘した。
「SharePoint 2016を担当する防御側の担当者は、間違いなく緊急性の高い案件としてこの問題を追跡したいと考えるだろう」とBarnett氏は記している。「Microsoftはまた、SharePointの特定バージョンについて複数のパッチが掲載される場合があり、この脆弱性を修正するにはすべてのパッチをインストールする必要があると説明している(ただし、パッチの適用順序は問わない)」
CVE-2023-24897について、Barnett氏は、.NET、.NET Framework、Visual Studioの脆弱性を悪用するには、攻撃者が巧妙に細工した悪意あるファイルを被害者に開かせる必要があると指摘した。
「Microsoftは、公開情報の開示や実際の攻撃での悪用を把握しておらず、悪用される可能性は低いと見ている。しかし、Windows 10 1607の.NET Framework 3.5にまでさかのぼる長いパッチ一覧を見ると、この脆弱性は何年も前から存在していたことになる」と同氏は記している。
おすすめのパッチ管理ソフトウェアとツールを見る
その他の注目すべき脆弱性
Ivantiでセキュリティ製品担当バイスプレジデントを務めるChris Goettl氏はメールで、Microsoft Exchange Serverでも深刻度の低い脆弱性2件が修正されたと指摘した。
“CVE-2023-32031は、ネットワーク経由の呼び出しによってサーバーアカウントのコンテキストで悪意あるコードを実行させる可能性がある」とGoettl氏は記した。「CVE-2023-28310は、攻撃者がPowerShellのリモートセッション経由でコードを実行できる可能性がある。いずれも開示や悪用はされていないが、Exchange Serverを標的とすることに特化した高度な脅威アクターの巧妙さを考慮すると、長期間放置しないことが推奨される」
また、Silverfortのシニアリサーチ・テックリードであるDor Segal氏はメールで、CVE-2023-29362も注目に値すると述べた。これはRemote Desktop Clientに存在するリモートコード実行の脆弱性で、CVSSスコアは8.8だ。
「RDPクライアントを使うと、管理者は誤った安心感を抱く可能性がある。リモートサーバーやクライアントのコンピューターで何が起きているか確認できる一方、RDPのおかげでクライアント側の悪意ある活動から保護されていると考えてしまうからだ」とSegal氏は述べた。「この脆弱性は残念ながら、その考えが誤りであることを証明している」
「CVE-2023-29362により、Windowsマシンを侵害した攻撃者は、同じマシンに接続している任意のRDPクライアントを攻撃し、そこから拡散できる」とSegal氏は付け加えた。「管理者やその他の特権マシンの場合、ドメイン全体の侵害につながる可能性がある。パッチを適用する必要があるのはサーバー側ではなくクライアント側である点にも注意が必要だ。そのため、組織内の他のクライアントに移る前に、まず特権クライアントへパッチを適用することを推奨する」
続きを読む:

