1731471541
2024-11-13 03:48:00
11 月のパッチ火曜日に向けて、Microsoft 管理者は 2 つの Windows ゼロデイに迅速に対処する必要がありますが、オンプレミスの Exchange Server を使用している企業は、なりすましの脆弱性を解決するためにそのプラットフォームにパッチを適用することを優先する必要があります。
このパッチ火曜日、Microsoft は 88 件の新たな脆弱性 (そのうち 4 件は緊急) に対する修正をリリースしました。 2 つのゼロデイのうち、1 件も公表されました。合計で、Microsoft は 3 つの公的に公開された脆弱性に関する情報を公開しました。
Microsoft、Windows の 2 つのゼロデイを修正
Windows タスク スケジューラのゼロデイ (CVE-2024-49039) は、CVSS 評価 8.8 で重要と評価されています。この特権昇格の脆弱性は、新しくリリースされた Windows Server 2025 を含む、Windows 10 以降のバージョンに影響します。
2 番目のゼロデイは CVE-2024-43451 です。これは NTLM Hash Disclosure スプーフィングの脆弱性で、CVSS スコアは 6.5 で重要と評価されています。 Microsoft は、この欠陥も一般に公開されたことを指摘しました。この脆弱性は、Server 2008 から最新のデスクトップおよびサーバー バージョンまでのすべての Windows バージョンに影響します。
攻撃者はこのバグを悪用して、Windows 環境のドメインでの認証に使用されるユーザーの NTLMv2 ハッシュを公開し、攻撃者に同じ特権レベルを与える可能性があります。
Ivanti のセキュリティ製品管理担当バイスプレジデントである Chris Goettl 氏は TechTarget エディトリアルに対し、ユーザーが管理者権限を持っている場合、この脆弱性は悲惨な結果をもたらす可能性があると語った。同氏は、ITスタッフへの要求を軽減するために、ユーザーに高いアクセス権を与える傾向が新型コロナウイルス感染症流行中に始まったと述べた。
「ユーザーがネットワークに接続できなくなると、サービス デスクやローカル サポートへのアクセスが減り、組織内のサポート コストが増大するため、より多くの権限が割り当てられるようになりました」と Goettl 氏は述べています。
Microsoft、公開情報への対応
2 番目の公開情報は、CVSS スコア 7.8 で重要と評価された Active Directory 証明書サービスの特権昇格の脆弱性 (CVE-2024-49019) です。悪用に成功すると、攻撃者がドメイン管理者権限を取得する可能性があります。このバグは、2008 以降のすべての Windows Server バージョンに影響します。
Goettl 氏は、Windows インフラストラクチャのこの領域の管理に熟練した管理者を見つけることがますます稀になり、システムの安全性を確保するために追加のサポートを呼ぶ必要があるかもしれないと述べました。
「認証局は専門分野の 1 つであり、これを真に理解している人がいる企業はほとんどありません」と彼は言いました。
最後に公開されたのは、CVSS スコア 7.5 で重要と評価された Microsoft Exchange Server のスプーフィングの脆弱性 (CVE-2024-49040) です。 Microsoftは、パッチが適用されていないExchangeシステムは電子メール内の非準拠ヘッダーを誤って処理し、フィッシング攻撃やその他の悪意のあるメッセージがユーザーに到達する可能性があると述べた。 Microsoftは、Exchange Server 2016と2019の両方に影響を与えるエクスプロイトコードが存在すると述べた。
管理者が 11 月のセキュリティ更新プログラムをインストールすると、Exchange は潜在的に危険な電子メールを検出し、メッセージの上部にハイライトを追加してユーザーに警告します。
「たとえこのバナーがあったとしても、電子メールをクリックする人はいるでしょう。好奇心は猫を殺すだけでなく、非常に多くの人間をフィッシングしたため、この繁栄するエコシステムが始まったのです」とゲトル氏は語った。
Exchange 管理者には、警告メッセージを削除するオプションがあります。フラグ付きの電子メールを拒否するトランスポート ルールを設定できます。 Microsoft はこの点で詳細なガイダンスを提供しています リンク。
「Exchange を実行している場合は、概念実証コードがあるため、このアップデートを必ず検討する必要があります」と Goettl 氏は述べています。 「Exchange の悪用を得意とする攻撃者は、そのコードをすぐに入手して悪用します。」
11 月のパッチ火曜日のその他の注目すべきセキュリティ更新プログラム
Microsoft は、iOS および Android 用の Microsoft Defender for Endpoint を含む、いくつかの Microsoft 製品で使用されているオープンソース暗号化ライブラリである OpenSSL の欠陥に関する CVE (CVE-2024-5535) を月例リリース ノートで公開しました。
場合によっては、攻撃者は標的のユーザーに悪意のある電子メールを送信するだけでこの脆弱性を悪用でき、これにより攻撃者は被害者のシステム上でコードを実行できるようになります。この脆弱性は、CVSS 評価が 9.1 であるにもかかわらず、重要とのみ評価されています。
「サードパーティのライブラリを扱う場合、必ずしもすべてを使用する必要はありません」と Goettl 氏は言います。 「マイクロソフトはおそらく何かを利用していないか、リスクを軽減する何らかの方法でそれを実装しているのでしょう。」
この欠陥はいくつかの Linux ベースの Microsoft 製品にも影響を及ぼし、手動アップデートが必要になる可能性があります。
11 月のパッチ火曜日のセキュリティ更新プログラムの約 3 分の 1 は SQL Server に関するもので、CVE が 31 件あり、ほぼすべての CVSS 評価が 8.8 でした。バグのほとんどは、攻撃者が接続ドライバーの欠陥を公開してユーザーをだまして悪意のある SQL Server データベースに接続させ、これにより攻撃者がユーザーのマシン上でコードを実行できるようにするというものです。
予期しない Windows Server 2025 アップグレードが管理者を襲う
Microsoft は 11 月 1 日に Windows Server 2025 を一般公開しましたが、予期せぬアップグレードに関する複数の報告を受けて、同社はこのリリースに関して予期せぬ暴露を受けました。
ほとんどの企業は、既存のサーバー システムのサポートが終了するまでアップグレードを待つことがよくありますが、問題が多発したため、Windows Server 2019 および 2022 システムは自動的に Windows Server 2025 にアップグレードされました。ロールバック オプションの欠如が、この問題をさらに悪化させました。バックアップを持っていない管理者は、古いサーバー OS でワークロードを再作成するか、Windows Server 2025 ライセンスを購入する必要がありました。
Microsoft によると、この問題はデスクトップとサーバーの管理にサードパーティ製アプリケーションを使用している組織にのみ影響します。
「もしあなたが影響を受けているなら、その責任はあなたが選んだものにある可能性が高いことを知ってください。 [remote monitoring and management] ツールまたはその更新設定。アップデートがうまくいかないとマイクロソフトを非難するのは簡単だが、今回はうまくいった」とダム氏は書いた。
#Microsoft11月のパッチ火曜日に2つのゼロデイを停止