日本語版
最新ニュース
世界

火曜日の 3 月のパッチでは、Hyper-V に 2 つの重大な欠陥が発生します

Microsoft は、Windows Hyper-V の 2 つの重大な脆弱性を修正しました。1 つは悪用されるとリモート コード実行 (RCE) につながるもので、火曜日の非常に軽いパッチで修正されました。 この修正は、わずか 60 件の一般的な脆弱性とエクスポージャー (CVE) で構成されるスリムなアップデートの中で行われ、ゼロデイと評価されたものはありませんでした。 アップデートの不足はセキュリティチームにとっては救いとなるだろうが、トレンドマイクロのゼロデイ・イニシアチブ(ZDI)のダスティン・チャイルズ氏が観察したように、毎年恒例のPwn2Ownハッキングコンテストが1週間強しか経っていない中で、このような小さな減少のタイミングには驚く人もいる。アウェイでは、レドモンドがいつもより多くのパッチをプッシュしていると予想した人もいるかもしれない。 「今月の Patch Tuesday では、Microsoft から修正された脆弱性が合計 60 件減少しました。これは先月の 74 件の更新から減少しています」と、パッチ管理専門会社 Action1 の社長兼共同創設者である Mike Walters 氏は述べています。 「注目すべきことに、解決された重大な脆弱性は 2 件のみであり、2 月よりも少なく、前向きな傾向が強調されています。 今月は特にゼロデイ脆弱性や概念実証 (PoC) が見られず、比較的平静な時期であることがわかります。」 CVE-2024-21407…

火曜日の 3 月のパッチでは、Hyper-V に 2 つの重大な欠陥が発生します

1710329884
2024-03-12 17:35:00

Microsoft は、Windows Hyper-V の 2 つの重大な脆弱性を修正しました。1 つは悪用されるとリモート コード実行 (RCE) につながるもので、火曜日の非常に軽いパッチで修正されました。 この修正は、わずか 60 件の一般的な脆弱性とエクスポージャー (CVE) で構成されるスリムなアップデートの中で行われ、ゼロデイと評価されたものはありませんでした。

アップデートの不足はセキュリティチームにとっては救いとなるだろうが、トレンドマイクロのゼロデイ・イニシアチブ(ZDI)のダスティン・チャイルズ氏が観察したように、毎年恒例のPwn2Ownハッキングコンテストが1週間強しか経っていない中で、このような小さな減少のタイミングには驚く人もいる。アウェイでは、レドモンドがいつもより多くのパッチをプッシュしていると予想した人もいるかもしれない。

「今月の Patch Tuesday では、Microsoft から修正された脆弱性が合計 60 件減少しました。これは先月の 74 件の更新から減少しています」と、パッチ管理専門会社 Action1 の社長兼共同創設者である Mike Walters 氏は述べています。

「注目すべきことに、解決された重大な脆弱性は 2 件のみであり、2 月よりも少なく、前向きな傾向が強調されています。 今月は特にゼロデイ脆弱性や概念実証 (PoC) が見られず、比較的平静な時期であることがわかります。」

CVE-2024-21407 として追跡されている RCE 脆弱性の CVSS 基本スコアは 8.1 です。 これを悪用するには、ゲスト仮想マシン (VM) 上の認証された攻撃者が、VM 上の特別に作成したファイル操作リクエストを VM 上のハードウェア リソースに送信する必要があり、これによりホスト上で RCE が発生する可能性があると Microsoft は述べています。

ただし、悪用に成功するには、攻撃者がターゲット環境に関する特定の情報をすぐに入手できる必要があり、Microsoft によれば、ターゲットを和らげるために追加のアクションも多数実行する必要があるため、攻撃の複雑さは非常に高くなります。かなり高い。

「この発表の時点では、この脆弱性の公表や悪用は知られていません。 しかし、その重大性と起こり得る影響を考慮すると、Windows Hyper-V ユーザーは、提供された更新プログラムを迅速に実装して、感染リスクを軽減することが重要です」と Walters 氏は述べています。

「この脆弱性は、Windows 10 以降を実行しているシステムと、Hyper-V の役割を備えた Windows Server 2012 以降を実行しているシステムに該当します。 ユーザーは、この問題を防ぐために Microsoft の公式パッチを適用することをお勧めします。 さらに、ユーザー権限の最小化、ネットワーク アクセスの制限、異常なアクティビティの注意深く監視など、VM とホスト サーバーのセキュリティに関するベスト プラクティスを遵守することを強くお勧めします。」

Windows Hyper-V の 2 番目の重大な欠陥は CVE-2024-21408 として追跡されており、CVSS 基本スコアは 5.5 です。 チェックしないままにしておくと、サービス拒否 (DoS) 攻撃が可能になりますが、Microsoft のアップデートには、その悪用方法の詳細が記載されていません。

今月のその他のより注目すべき問題には、CVE-2024-26198 として追跡されている Microsoft Exchange Server の別の RCE 欠陥が含まれます。これは、ユーザーをだまして特別に細工されたファイルを開かせる必要があるため、重大との評価には至りません。 パッチ適用に加えて、防御者は電子メール サーバーのセキュリティ設定を見直し、迷惑ファイルや検証されていないファイルを受信した場合に注意するようユーザーに通知することもできます。

同様の理由で、セキュリティ チームは、CVE-2024-21426 として追跡される SharePoint Server RCE の脆弱性を優先することも考えられます。この脆弱性を悪用するには、やはりユーザーが悪意のあるファイルを開く必要があります。

今月のもう 1 つの高リスク脆弱性は、Skype for Consumer の CVE-2024-21411 です。 CVSS 基本スコアが 8.8 の RCE 欠陥。この問題は、攻撃者がインスタント メッセージ経由で悪意のあるリンクまたは画像を送信した場合に悪用される可能性があり、広く使用されている消費者向け製品にこの問題が存在する可能性があるという事実は懸念されます。既知の公開情報や積極的な悪用はありません。

OIT で外出

メインの Patch Tuesday のアップロードと同時に、Redmond は Exchange Server での Oracle の Outside In Technology (OIT) ライブラリのサポートの廃止も発表しました。 セキュリティ勧告で詳しく説明されているこの動きは、OIT を「改良された最新の社内ファイル スキャン ソリューション」に置き換えることを予告しています。このソリューションはデフォルトで使用されますが、顧客は一部のファイルに対して OIT を再度有効にすることができます。どうしても必要な場合は、タイプを指定します。

「非推奨は、2024 年 3 月のアップデートから始まる 3 段階のプロセスです。 最初のフェーズでは、すべてのファイル タイプに対して Oracle の Outside In Technology (OIT) が無効になります。 第 2 フェーズでは、代替のスキャン ソリューションを導入します。 3 番目のフェーズでは、OIT コードが Exchange Server から完全に削除されます。 第 2 フェーズと第 3 フェーズの期間は、最初の公開日である 2024 年 3 月 12 日の時点ではアドバイザリでは発表されていません」と Ivanti のセキュリティ製品製品管理担当副社長 Chris Goettl 氏は述べています。

セキュアブートの設定をする

Goettl 氏は、来月のパッチ火曜日に向けて、2023 年 5 月にゼロデイとして初めて追跡された Windows セキュア ブート セキュリティ機能の危険な脆弱性である CVE-2023-24932 に関連する変更について、計画されている第 3 段階の展開フェーズを強調しました。

「CVE は、BlackLotus UEFI ブートキットで利用されるセキュア ブートのセキュリティ機能バイパスに対処しました」と Goettl 氏は述べています。 「変更は 4 段階のプロセスで展開され、第 3 段階は 2024 年 4 月 9 日の火曜日以降のパッチで実装される予定でした。

「来月には、追加の脆弱なブート マネージャーをブロックするための新しい緩和策が実装される予定です。 これは、アップデート用にメディアを準備するために何らかの作業が必要であることを意味している可能性があります。 詳細については、KB5025885 を参照してください。

セキュア ブートは、システム OS の起動時にロードできるブート メディアを非常に正確に制御するため、多段階のアプローチが必要でした。そのため、間違って適用すると、アップデートによって大きな問題が発生し、システムが起動できなくなる可能性もあります。

#火曜日の #月のパッチではHyperV #に #つの重大な欠陥が発生します

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。