1719236880
2024-06-24 13:38:59
- 6 月初め、SolarWinds は、Serv-U ファイル転送ソフトウェアに存在する重大度の高いディレクトリ トラバーサル セキュリティ バグの修正プログラムをリリースしました。
- 研究者らは、8.6 と評価された脆弱性が実際に悪用されていることを発見しました。
修正されたディレクトリ トラバーサルの脆弱性は、依然として 5,500 ~ 9,500 のシステムを脅かしています。研究者によると、CVE-2024-28995 は、CVSS 評価が 8.6 の SolarWinds Serv-U ファイル転送ツールにおける「簡単に悪用可能な」セキュリティ バグです。
CVE-2024-28995 により、攻撃者はホスト システム上の機密ファイルを読み取ることができます。Rapid7 は、この欠陥の再現に成功し、Windows と Linux システムの両方で危険性を確認したことをサイバーセキュリティ コミュニティに通知した後、技術記事を公開しました。
同社は、脅威アクターはパスを知っていてファイルがロックされていなければファイルを読み取ることができると指摘した。BleepingComputerによると、CVE-2024-28995の概念実証(PoC)はすでに脅威アクターによって使用されているが、攻撃は今のところ比較的単純なものだ。
Contrast Security の製品セキュリティ担当ディレクター、Naomi Buckwalter 氏は、Spiceworks News & Insights に次のように語っています。「この SolarWinds Serv-U の脆弱性 (CVE-2024-28995) は、まさにセキュリティ専門家が夜も眠れないほど広範囲に及んでいる問題です。懸念される理由は次のとおりです。
- 簡単に悪用可能: 攻撃者が公開されている PoC を使用しているという事実は、悪意のある行為者にとっての参入障壁が非常に低いことを意味します。インターネットに接続できるスクリプト キディなら誰でも、攻撃を仕掛けられる可能性があります。
- 広範囲にわたる影響: この脆弱性は、複数のバージョンの SolarWinds Serv-U 製品に影響を及ぼします。残念ながら、これは多数の潜在的なターゲット (およびそれらを使用する組織) が危険にさらされていることを意味します。
- 「連鎖」攻撃の可能性: この脆弱性の悪用に成功すると、攻撃者にとって足がかりとなる可能性があります。認証情報やシステム ファイルなどの機密情報にアクセスすることで、攻撃者はその情報を使用してさらなる攻撃を開始できます。この手法は「連鎖」と呼ばれます。これにより、より広範囲にわたる侵害が発生し、他のシステムやアプリケーションに影響を及ぼす可能性があります。」
Greynoise Labs は、合法的かつ脆弱であるように見える同一のハニーポットのコピーを 2 つ展開しました。ある例では、中国の IP を持つ攻撃者が PoC ペイロードをテストせずにコピーして貼り付けたことが同社によって発見されました。
続きを見る: 重大な脆弱性により VMware VM がリモート コード実行の危険にさらされる
もう一つのハニーポットも中国から発信されたもので、攻撃者は試行を微調整し、グレイノイズのセキュリティ研究者ロン・ボウズ氏は4時間かけて試行したとしている。「この脆弱性を積極的に実験している人たちがいます。おそらくキーボードを使っている人間もいるでしょう」とボウズ氏は言う。
「彼らはインターネットを何度もスキャンしたのか、それとも私のサーバーに何度も戻って来たのか、気になります。彼らには注意が必要ですが、おそらく知ることはないでしょう。いずれにせよ、彼らが手に入れた偽のファイルに満足していることを祈ります。」
Greynoise Labs は、最も標的となったデータは Linux ユーザーのアカウント データ、Windows 構成設定、FTP サーバーの起動ログを含むファイルであると指摘しました。
管理者は、独立研究者の CVE-2024-28995 バルク スキャナーを使用して、単一または一括のターゲット スキャンを実行し、脆弱性を評価できます。IT 管理者は、組織に次の SolarWinds Serv-U の脆弱なバージョンがインストールされているかどうかを確認することもできます: Serv-U ファイル サーバー 15.4.2.126 以前、Serv-U FTP サーバー 15.4、Serv-U ゲートウェイ 15.4、および Serv-U MFT サーバー 15.4。
Buckwalter 氏は、この欠陥を修正するために次のことをアドバイスしました。
「入力検証: 根本的な問題は、ユーザーが提供するパスの検証が不十分なことにあります。修正には、パス要求が承認されたディレクトリにのみアクセスすることを保証する堅牢な入力検証ルーチンの実装が含まれます。この検証には次の内容が含まれます。
- サニタイズ: パストラバーサル攻撃に使用される可能性のある特殊文字やシーケンス (例: 「..」、「../」) を削除します。
- ホワイトリスト アプローチ: 悪意のあるパスをブラックリストに登録する代わりに、ユーザーがアクセスできる許容ディレクトリのホワイトリストを定義します。このアプローチはより安全で、保守も簡単です。
安全なコーディング プラクティス: この種の脆弱性が再発しないように、安全なコーディング プラクティスを採用します。これには次のものが含まれます。
- 最小権限: アプリケーションは、機能するために必要な特定のディレクトリとファイルにのみアクセスできる必要があります。
- エスケープ メカニズム: ユーザー提供のデータを使用してファイル パスを構築する場合は、悪意のあるコードの挿入を防ぐために適切なエスケープ メカニズムを実装する必要があります。
コードレビュー: セキュリティのベストプラクティスに重点を置いた定期的なコードレビューは、潜在的な脆弱性が悪用される前に特定して対処するのに役立ちます。」
CVE-2024-28995 は、Web Immunify の CEO であり NATO 侵入テスト担当者でもある Hussein Daher によって発見されました。SolarWinds は 2024 年 6 月 6 日に Serv-U ディレクトリ横断脆弱性を公表しました。
脆弱性管理の詳細
#SolarWinds #ServU #ディレクトリ #トラバーサルの脆弱性が悪用される