1731467925
2024-11-13 01:29:00
火曜日のパッチ 火曜日のパッチが再び動き始め、Microsoft は自社製品の CVE リストにある 89 件のセキュリティ欠陥 (現在攻撃を受けている 2 件を含む) に対する修正をリリースし、さらに 3 件を再発行しました。
IT 巨人によると、最初に悪用された欠陥は – CVE-2024-49039 – Windows タスク スケジューラのエラーにより、特権昇格が可能になります。 Redmond 氏は、CVSS 8.8 で評価された問題は、権限の低い AppContainer を使用して悪用される可能性があり、実際に悪用されている可能性があると警告しています。その結果、脆弱なコンピュータ上の不正な人物または何かがバグを利用して、本来できない方法でボックスに干渉できる可能性があります。
「攻撃者はまずシステムにアクセスし、その後特別に作成されたアプリケーションを実行して脆弱性を悪用する必要があります」と Automox のシニア セキュリティ エンジニアである Henry Smith 氏は説明します。
「これにより、特権付き RPC 機能が不正に実行される可能性があり、攻撃者が最初に所有していた特権レベルよりも高い特権レベルで新しいユーザーの作成やシステム設定の変更が可能になる可能性があります。」
悪用された 2 番目の脆弱性 – CVE-2024-43451 – これは Microsoft の NTLM コードの問題です。このスプーフィングの欠陥は、被害者の NTLMv2 ハッシュを取得するために使用される可能性があり、そのアカウントのなりすましが可能になる可能性があります。 「ユーザーによる悪意のあるファイルの選択(シングルクリック)、検査(右クリック)、または開くか実行以外のアクションの実行などの最小限の操作によって、この脆弱性が引き起こされる可能性がある」とテクノロジー大手は指摘した。おそらくこれが、中程度の CVSS 6.5 スコアを獲得した理由です。
Azure CycleCloud のユーザーはすぐに利用する必要があります CVE-2024-43602 – CVSS 9.9 の問題により、リモートでコードが実行される可能性があります。不正なユーザーが CycleCloud クラスターの構成を変更するリクエストを送信し、問題を悪用して root 権限を取得する可能性があります。 Microsoft はこれが悪用される可能性は低いと分類していますが、それでも潜在的に悪いバグであることに変わりはありません。
また、深刻な懸念事項は、 CVE-2024-43498 – .NET および Visual Studio の CVSS 9.8 の欠陥。誰かが悪意のあるリクエストを脆弱な .NET Web アプリに送信するか、「特別に細工されたファイルを脆弱なデスクトップ アプリにロードする」ことによって悪用される可能性があると Microsoft は説明しました。
CVSS 9.8 の別の問題 – CVE-2024-43639 – 悪用は困難ですが、潜在的に壊滅的な欠陥があります。悪意のあるアプリケーションが構築され、認証されていない攻撃者によって使用され、「Windows Kerberos の暗号化プロトコルの脆弱性」を悪用し、リモートでコードが実行される可能性があります。おっと。
残りの中で最高(そして最悪)
米国政府の CISA は、Windows タスク スケジューラと NTLMv2 の問題を悪用された既知の脆弱性カタログに追加しました。また追加されたのは、 欠陥 10 年前の 2021 年に対処された Atlassian Jira サーバーおよびデータセンター製品 欠陥 Cisco の WebVPN ログイン ページ、および GeoJSON URL 検証 問題 2021年からはアタッカーの目を持っています。
また火曜日、CISA は主要なテクノロジー ベンダーを取り上げ、過去 1 年間で最も悪用された脆弱性トップ 15 のリストを発表しました。 Citrix の脆弱性が 1 位と 2 位を占め、Cisco が 3 位と 4 位で僅差で続きました。 Microsoft はリストに 2 回登場しており、全文を読むことができます ここ – ファイブ・アイズ諸国の業界動向の分析も併せて行います。
2023 年には、悪意のあるサイバー攻撃者が 2022 年と比較してより多くのゼロデイ脆弱性を悪用して企業ネットワークを侵害し、より優先度の高い標的に対してサイバー攻撃を実行できるようになりました。
同庁は、「2023 年には、悪意のあるサイバー攻撃者が、2022 年と比較してより多くのゼロデイ脆弱性を悪用して企業ネットワークを侵害し、より優先度の高い標的に対してサイバー操作を実行できるようになりました。2023 年に最も頻繁に悪用された脆弱性の大部分は、当初はこれは、悪用された脆弱性の上位の半分未満がゼロデイとして悪用された 2022 年から増加しています。」
CISA は、「悪意のあるサイバー攻撃者は、脆弱性の公開後 2 年以内に脆弱性を悪用して最も大きな成功を収め続けている」と観察していますが、「より多くのシステムにパッチが適用されたり交換されたりするにつれて、これらの脆弱性の有用性は時間の経過とともに低下するため、ある程度の安心感を与えました。」国際的なサイバーセキュリティの取り組みによりゼロデイ脆弱性の寿命が短縮されると、攻撃者はゼロデイエクスプロイトの有用性をあまり感じなくなります。」
Citrix といえば、火曜日にパッチ パーティーに参加しました。 修正あり NetScaler ADC と NetScaler Gateway の 2 つの欠陥、および 別のカップル Citrix Session Recording における重要度が中程度のホールの数。
インテルは先月沈黙を破った後、 解放された 幅広いプロセッサにわたる 47 のパッチが現在もサポートされています。 AMD 解放された 8 つのセキュリティ パッチのバッチ
Adobe は、これも 50 近くの修正を含む通常のパッチ バンドルをリリースしました。アドビ フォトショップ、 橋、 オーディション、 アフターエフェクト、 サブスタンス 3D ペインター、 イラストレーター、 インデザイン、 そして 商業 すべて修正コードを取得します。
したがって、パッチ適用の優先順位を整理する時期が来ました。できれば、七面鳥が終わる前に完了することを願っています。 ®
#月に管理者向けに #Microsoft #パッチが山ほど配信される #Register