古い未修正の脆弱性は、ハッカーの仕事を容易にする。実績のあるエクスプロイトを使い続け、新たな被害者を探せばよいからだ。
残念ながら、今週のテーマは再発する脆弱性、あるいはいまだ完全には排除されていない脆弱性だ。数カ月、あるいはそれ以上前から修正が提供されているエクスプロイトや弱点が、依然としてニュースに登場している。これは、適切にパッチが適用されていないか、パッチが機能していないことを示している。
しかし、それだけではない。先週は、またしてもWindowsの脆弱性が明らかになった。Deep Instinctは、Windows Filtering Platformを悪用する手法を報告したため、緩和すべきWindowsの脆弱性リストにこれも加える必要がある。
セキュリティチームが監視、緩和、パッチ適用、さらにはインフラから完全に削除できるよう、最近活動が確認された新旧の脆弱性をまとめた。
2023年8月17~20日
Deep Instinct、Windows Filtering Platformの脆弱性を発見
今月初めのBlack Hatカンファレンスで初めて発表された研究で、Deep Instinctの研究者は報告した。ネットワークトラフィックのフィルタリングに役立つWindows Filtering Platformで、特権昇格攻撃に成功したという。脅威アクターはWFPを利用してWindows上の権限を昇格できる。これらの攻撃の一部は、正規のシステム管理者による操作に見えるため、検知が難しい。
Deep Instinctは攻撃の調査結果をMicrosoftのSecurity Response Centerに報告したが、これは仕様だと伝えられた。つまりMicrosoftが修正を提供することはないと考えられるため、セキュリティチームは次のような不審な挙動を監視する必要がある。
- 新しいIPSecポリシーが作成される
- WfpAleQueryTokenByIdの呼び出しを通じてトークンのLUIDを総当たりする
- Windows 10のサービスであるSpoolerまたはOneSyncSvcへのリモートプロシージャコール(RPC)
- MicrosoftのBase Filtering Engine(BFE)サービス以外のプロセスによる、デバイスWfpAleへのデバイスI/O要求
研究者は研究成果のGitHubリポジトリも作成しており、直近では8月20日に更新されている。
2023年8月21日
Ivanti、別の脆弱性を発見
Ivantiは1カ月で3度目となる、モバイルデバイス管理プラットフォームの脆弱性を報告した。
今回の脆弱性(CVE-2023-38035)は、IvantiのUEMプラットフォームの一部であるSentryセキュアモバイルゲートウェイに影響し、ゼロデイとして悪用されている。攻撃者はSentryのSystem Manager Portalを使ってSentryとそのOSを設定し、潜在的にアプライアンス上でOSコマンドを実行することができる。Ivantiによれば、root権限での実行も可能だという。
7月には、IvantiのEndpoint Manager Mobile(EPMM)で脆弱性CVE-2023-35078が確認された。この脆弱性は、ノルウェー政府をスパイした脅威アクターによって悪用されていた。また今月初めには、Tenableの研究者が発見した脆弱性CVE-2023-32560が、IvantiのAvalancheサプライチェーン向けデバイス管理ソリューションに影響することを明らかにした。
CVE-2023-38035について、IvantiはRPMスクリプトを使用してSentryの対応バージョンをインストールするよう推奨している。
- システムのインストール時に作成した管理者ユーザーとして、ターミナルウィンドウでシステムのコマンドラインインターフェースにログインし、対応するパスワードを入力する。
- enableと入力し、システムのインストール時に最初に設定した対応するシステムパスワードを入力して、EXEC PRIVILEGEDモードに入る。コマンドラインプロンプトが>から#に変わる。
- 使用しているバージョンに適したRPMをインストールして、ダウンロードとインストールを行う。
2023年8月22日
パッチ適用後もAdobe ColdFusionの悪用が続く
Adobe ColdFusionの一部バージョンにはデシリアライゼーションの脆弱性(CVE-2023-26359)があり、Adobeが5カ月前にパッチを適用した後も悪用が続いている。
このデシリアライゼーションの脆弱性のCVSSスコアは9.8と、深刻度が高い。この脆弱性により、任意コード実行(ACE)につながる可能性がある。
この脆弱性を解消するため、AdobeはColdFusion 2018にはUpdate 16、ColdFusion 2021にはUpdate 6をインストールするよう推奨している。Adobeはアプリケーションサーバーを正しく更新するための詳しい手順も提供している。
OpenFireの脆弱性が依然として存在
オープンソースのチャットサーバーOpenFireは、5月以降、認証バイパスの脆弱性(CVE-2023-32315)の影響を受けている。攻撃者は新しい管理者ユーザーを作成し、OpenFireアカウントにログインする。その後プラグインをインストールすれば、コマンドを実行できる。
この脆弱性は現在も実際の攻撃で悪用されている。VulnCheckはこのほど、潜在的な被害者に侵害の痕跡を提供することを期待して、新たな攻撃手法に関する調査結果を公開した。いまだに数千台のOpenFireサーバーにパッチが適用されていない。サーバーは、この脆弱性に対するセキュリティパッチが含まれる4.6.8、4.7.5、または4.8.0に更新すべきだ。
2023年8月23日
パッチ適用に失敗したことを受け、FBIがBarracuda製品の完全撤去を推奨
BarracudaのEmail Secure Gateway製品に存在するゼロデイ脆弱性(CVE-2023-2868)は2022年10月から悪用されており、以来Barracudaは、アプライアンス上で脅威アクターがコマンドインジェクション攻撃を実行するのを防ぐため、セキュリティパッチを適用してきた。対象はBarracuda ESG(アプライアンス形態のみ)のバージョン5.1.3.001~9.2.0.006だ。
しかし、これらのパッチは功を奏しなかった。8月23日、FBIは警告を発表し、ESGの顧客にBarracudaのゲートウェイを交換するよう求めた。ベンダーのパッチは有効ではなく、悪用されたすべてのESG製品が依然として侵害される可能性があると説明している。Barracudaもこの解決策を推奨している。
この脆弱性により、攻撃者はBarracudaのESG上で管理者権限を使ってシステムコマンドを実行できる。この解決策に対するFBIの推奨措置はパッチではなく、業務のセキュリティインフラからBarracuda ESGアプライアンスをすべて撤去することだ。パッチを試みたにもかかわらず依然としてリスクがあるため、ネットワークには接続すべきではない。
2023年8月24日
AkiraランサムウェアがCiscoを標的に、MFAが有効
AkiraランサムウェアグループがCiscoの仮想プライベートネットワーク(VPN)ツールを悪用している。
Sophosの研究者が5月に初めてこの問題を指摘し、その後、別の研究者が複数のCisco VPNインスタンスが侵害されたと指摘した。Akiraは、侵害したユーザーアカウントを介して攻撃を実行する。特に多要素認証(MFA)が有効になっていないアカウントが狙われる。
Ciscoは先週確認したところ、「脅威アクターがVPNユーザーに多要素認証(MFA)を設定していない組織を標的にしていると見られる事例を確認した。これは、VPNの導入において多要素認証(MFA)を有効にすることの重要性を浮き彫りにしている」と述べた。
Ciscoのアドバイザリーでは、インシデントを検知するためのロギング設定など、エクスプロイトと対策について説明している。
2023年8月25日
Juniper Networks OSの脆弱性に対するエクスプロイトが公開される
Juniper NetworksのJunos OSに存在する複数の脆弱性は、SRXとEXの両ファイアウォールシリーズに影響する。これらはPHPベースのインターフェースであるOSのJ-Webインターフェースに存在する。ネットワーク上の未認証ユーザーは、これらの脆弱性を連鎖的に悪用し、OSへのアクセスを得た後にリモートでコードを実行できる可能性がある。
Juniperによれば、SRXおよびEXシリーズのファイアウォールで稼働するJunos OSの全バージョンがこの脆弱性の影響を受ける。セキュリティ速報は8月25日に最終更新された。
最近の週間脆弱性総括はこちら。





