1749602544
2025-06-11 00:29:00
Microsoftは、2025年6月のパッチの一部として67の脆弱性の修正をリリースしました。
今月の脆弱性のうち、Microsoftは、ワイルドでの積極的な搾取の証拠を1つに確認しました。さらに、Microsoftは、別の新しい脆弱性のために公開の詳細が存在することに注目しましたが、これらのゼロデイはどちらもリリース時に重大な重大度と評価されていません。
Microsoftが6月上旬に開示した2つのブラウザの脆弱性は、この合計の67の脆弱性の一部ではありません。
webdavのゼロデイ
今月は、MicrosoftのWebDAV標準の実装における最初に記録されたゼロデイの脆弱性を示しています。 CVE-2025-33053は、7年間でMicrosoftが発行した最初のWebDAV脆弱性であるため、注目に値します。 WebDavは1990年代にWebインタラクティブ性を有効にするために設計され、メールボックスとパブリックフォルダーインタラクション用のExchange Serverの古いバージョンで使用されました。
WebDavは廃止されましたが、Microsoftは2023年11月にWebDavに関連するWebClientサービスがデフォルトで開始されなくなると発表しましたが、Windowsで標準がサポートされています。この継続的なサポートは、特にServer 2025やWindows 11 24H2などの新しいリリースを含む現在サポートされているすべてのWindowsバージョンがパッチを受け取ったため、搾取のための攻撃面を提供します。 Server 2025などのシステムでは、管理者はWebDav Redirector Server機能をインストールすることができます。これにより、WebClientサービスが可能になります。
CVE-2025-33053のアドバイザリーは、攻撃の複雑さの評価が低いため、悪用は悪意のあるリンクをクリックする必要があると搾取していると述べています。 Rapid7のリードソフトウェアエンジニアであるAdam Barnettは、リスクを強調し、チェックポイント調査による帰属を認めました。
「Windowsが多かれ少なかれWebDavをサポートしていることは誰も驚かないでしょう。それは少し問題であることが判明します。Microsoftは、アドバイザリーに関するチェックポイント調査(CPR)を認めています。
非推奨サービスはデフォルトで実行されるべきではありませんが、すべてのバージョンのパッチの存在は、Microsoftが潜在的なリスクを軽減するために広範なアプローチを取っていることを示唆しています。
SMBクライアントのゼロデイ
2日目のCVE-2025-33073には、SMBクライアントの特権(EOP)の脆弱性が高くなります。公に開示された脆弱性により、攻撃者がシステムレベルの特権を獲得できるようになります。 Microsoftによると、ユーザーが攻撃者制御された悪意のあるSMBサーバーに接続すると、搾取が発生する可能性があります。
バーネットは、アドバイザリーの曖昧さについてコメントしました。
「単に接続するだけで搾取をトリガーするのに十分であるかどうか、または成功した認証が必要かどうかは、アドバイザリーから完全には明らかではありません。マイクロソフトが戻ってきてこの言葉遣いを明確にするのはおそらくかもしれませんが、その間、唯一の安全な仮定は、フォーチュンが攻撃者を好むということです。」
Windows KDCプロキシの脆弱性
8つの重要なリモートコード実行の脆弱性の中で、CVE-2025-33071はWindows KDCプロキシサービスに影響します。この問題は、暗号化プロトコルの弱点に起因する認証されていないリモートコード実行の脆弱性として説明されています。脆弱性は、Kerberos Key Distribution Center Proxy Protocol Serverとして構成されたWindows Serverアセットにのみ適用されます。これは、典型的なドメインコントローラーのセットアップではデフォルトで有効にされていない役割です。
それにもかかわらず、マイクロソフトは搾取がより可能性が高いと考えています。 KDCプロキシサーバーは、信頼されていないネットワークから信頼できるネットワークまでのKerberosリクエストを管理し、外部の脅威にさらされる可能性があるため、リスクは重要と見なされます。また、脆弱性は、攻撃者がシステムを正常に活用するためにレース条件に勝つことを要求します。
バーネットは警戒を勧めました:
「この脆弱性をパッチすることは、今月、影響を受ける防御者にとって心の最高のものでなければなりません。」
オフィスプレビューペインの脆弱性
このリリースサイクルは、オフィスの3つの重要なリモートコード実行の脆弱性にも対処しました:CVE-2025-47162、CVE-2025-47164、およびCVE-2025-47167。 3つすべてが同じ研究者によって発見され、それぞれが搾取のためのベクトルとしてオフィスプレビューペインを使用しています。マイクロソフトは、これらの欠陥の搾取の成功がより可能性が高いと考えています。
Microsoft 365 Apps for Enterpriseの管理者 – 「Microsoft 365 for Office」としていくつかのアドバイザリングでも、これらの脆弱性のパッチはこのバージョンではまだ利用できないことに注意してください。
製品ライフサイクルの更新
Microsoftは、今年6月に主要な製品ライフサイクルの変更がないと報告しました。 SQL Server 2012の終了など、Visual Studio 2022 17.8 LTSCのセキュリティ更新プログラムとサポートなど、次の重要な変更は2025年7月に予定されています。
#Microsoftは2025年6月のパッチアップデートのWebDavゼロデイに取り組んでいます