1712712369
2024-04-10 01:11:14
管理者は、最近の記憶に残る最大規模のセキュリティ更新リリースの 1 つとして、Windows ゼロデイに対処する必要があります。
Microsoft は、4 月のパッチ火曜日に 149 件の脆弱性に対するセキュリティ更新プログラムをリリースしました。これは、Microsoft Office や SQL Server データベース製品を含む幅広いソフトウェア製品に影響を与えます。 ほとんどの欠陥は Windows オペレーティング システムにあり、管理者は累積的な更新プログラムで解決できます。 Azure クラウド プラットフォームには 9 件の CVE もあり、広範な調査と分析が必要となります。 Azure DevOps チームによる調整 Azure の相互接続されたサービスの複雑な性質による機能の中断を避けるため。
Windows ゼロデイがパッチ適用の優先順位リストのトップに
Microsoft は、Windows デスクトップおよびサーバー OS に影響を与えるゼロデイ問題を解決しました。このゼロデイ問題も公表されました。 CVE-2024-26234 はプロキシ ドライバーのなりすましの脆弱性で、CVSS 評価は 6.7 で重要と評価されています。 アン 攻撃者には高い権限が必要になる この欠陥を悪用してプロキシ ドライバーの ID を偽装し、システムを乗っ取る。
Microsoft は、この脆弱性が実際に悪用されていると報告しました。これは通常、管理者がセキュリティ侵害を回避するために Windows の累積的な更新プログラムをシステムに迅速に適用する必要があることを意味します。 Ivanti のセキュリティ製品製品管理担当バイスプレジデントである Chris Goettl 氏は、比較的低い評価と CVSS スコアには問題がある可能性があると述べています。
クリス・ゲトル
同氏は、「アップデートに優先順位を付ける標準的なアプローチだけを行っているだけでは、多くの組織がこれを見逃すことになるだろう」と述べ、「おそらくこれは、目立たずに効果的に優先順位が付けられない可能性がある一例である」と付け加えた。
SQL Server 向けに複数の修正がリリースされました
Microsoft の SQL Server を管理する管理者は、今月は通常よりも多くのパッチ適用作業を行っています。 リレーショナル データベース管理システム製品には 41 件の修正があり、すべてリモート コード実行の脆弱性に対するものです。
「すべての問題には、クライアントを侵害するために悪意のあるデータを送信する悪意のあるサーバーへの接続が含まれます。」 マイクロソフトが書いた SQL Server ブログで。
Goettl 氏は、セキュリティ更新プログラムの量と SQL Server 管理の複雑さにより、パッチを安全な方法で展開するには時間がかかるため、一部の組織が危険にさらされる可能性があると述べました。
Microsoft Defender for IoT の 3 つの重大な欠陥が解決されました
April Patch Tuesday の 3 つの重大な脆弱性はすべて、Microsoft Defender for IoT (旧称 Azure Defender for IoT) に影響します。 IoT デバイスのセキュリティ問題をチェックします。 CVE-2024-21322、CVE-2024-21323、および CVE-2024-29053 はすべて、リモートでコードが実行される脆弱性です。
より危険な欠陥の 1 つは CVE-2024-29053 で、CVSS 評価は 8.8 です。
「認証された攻撃者であれば誰でもこの脆弱性を引き起こす可能性がある。管理者やその他の高い権限は必要ない」とMicrosoftはCVEノートに書いている。
Microsoft は今月、さらに 3 つの Microsoft Defender for IoT の欠陥にも対処しました。 CVE-2024-21324、CVE-2024-29054、および CVE-2024-29055 はすべて、重要と評価されている特権昇格の脆弱性です。
今月、9 件の Azure の脆弱性に注意が必要です
MicrosoftのAzureクラウドプラットフォームに多額の投資を行っている企業は、今月最大9件の脆弱性に直面する可能性がある。 Azure DevOps チームは、各 CVE を調査して前提条件を判断し、各修正を処理する順序に優先順位を付ける必要があります。
CVE には次のものが含まれます。
- Azure、CVE-2024-29993 (CVSS 評価なし)。
- Azure AI 検索、CVE-2024-29063、CVSS 7.3。
- Azure Arc、CVE-2024-28917、CVSS 6.2;
- Azure コンピューティング ギャラリー、CVE-2024-21424、CVSS 6.5。
- Azure Migrate、CVE-2024-26193、CVSS 6.4。
- Azure モニター、CVE-2024-29989、CVSS 8.4。
- Azure プライベート 5G コア、CVE-2024-20685、CVSS 5.9。
- Azure SDK、CVE-2024-29992、CVSS 8.0; そして
- Microsoft Azure Kubernetes サービス、CVE-2024-29990、9.0。
Goettl 氏によると、これらの Azure 関連の CVE を処理するには準備が鍵となり、一部の CVE では次の使用が必要になる場合があります。 PowerShell スクリプトまたは Azure CLI 解決する。
「幸いなことに、ほとんどの脆弱性は 1 か所で修正できるということです。環境全体ですべてのマシンを更新する必要はありませんが、今月は Azure に関して構成レベルの作業がたくさんあります。」と同氏は言いました。
3 月のパッチ火曜日からのメモリ リークのバグがドメイン コントローラに影響
3 月のセキュリティ更新プログラムを Windows Server マシンに適用した管理者は、ローカル セキュリティ機関サブシステム サービス (LSASS) でメモリ リークの問題が発生し、ドメイン コントローラーのクラッシュにつながる可能性があります。
Microsoft は 10 日後の 3 月 22 日にこの問題を修正するためのアウトオブバンド パッチを発行し、管理者に Microsoft Update カタログから KB5037422 をインストールすることを推奨しました。
Goettl 氏は、この種の問題により、管理者がタイムリーにパッチを適用できなくなる可能性があると述べました。 同氏は、IT 部門は、中断することなくビジネスを継続するためのバランスを見つける必要があると述べた。 セキュリティリスクを回避するためにパッチを迅速に適用する。 同氏は、このプロセスの鍵の 1 つは、パイロット環境を実装し、次にユーザー マシンを先頭にして段階的にパッチを展開し、最後に最も重要なシステムのセキュリティ アップデートを維持することであると述べました。
「ほとんどの侵害では、最初のホップでドメイン コントローラーや SQL Server に直接到達することはできません」と彼は言いました。 「彼らはエンドユーザーのマシンに侵入し、環境中を移動して資格情報を収集し、機密領域への侵入を見つけます。攻撃チェーンの初期段階でリスクを軽減できれば、更新が遅れるリスクを相殺できる可能性があります。」重要なインフラストラクチャーにはもうしばらくアクセスできません。」
Tom Walat は TechTarget エディトリアルの Windows Server サイトのサイト編集者であり、サイトのすべてのコンテンツを管理しています。 ワラットは以前、ボストン都市圏の新聞社で働いていました。
#Microsoft4月のパッチ火曜日にWindowsゼロデイを廃止