日本語版
最新ニュース
科学&テクノロジー

Microsoft、117 のパッチを発行 – 2 つは積極的な攻撃を受けている • –

パッチ火曜日 毎月の第 2 火曜日、つまり、主要なソフトウェアの多数の欠陥、バグ、脆弱性に対する修正が行われるパッチ火曜日を意味します。そして、これはヤバイです。 マイクロソフトが提供した 117パッチ – そのうち 2 件は、積極的に悪用されている脆弱性に関するもので、その他の多くは、迅速な対応に値する十分に深刻なものです。 すでに不正行為者によって悪用されている最も深刻な欠陥は、 CVE-2024-43572 – Microsoft の管理コンソールに関する評価 7.8 の問題。権限のないローカル攻撃者が、信頼できない Microsoft Saved Console (MSC) ファイルを使用してマシン上でコードを実行できる可能性があります。このようなファイルは基本的に、Microsoft 管理コンソールからアクセスできる管理ユーティリティです。不正な MSC ファイルを実行すると、厄介な結果が生じる可能性があります。 Microsoftはこれをリモートコード実行の欠陥と評価しており、攻撃者はリモートにいるため、何らかの方法で被害者にファイルをローカルにインストールするよう説得する必要があると警告している。 この欠陥は Windows Server 2008 から 2022 に存在します。Windows 10 および 11 も危険にさらされます。 悪用されるもう…

Microsoft、117 のパッチを発行 – 2 つは積極的な攻撃を受けている • –

パッチ火曜日 毎月の第 2 火曜日、つまり、主要なソフトウェアの多数の欠陥、バグ、脆弱性に対する修正が行われるパッチ火曜日を意味します。そして、これはヤバイです。

マイクロソフトが提供した 117パッチ – そのうち 2 件は、積極的に悪用されている脆弱性に関するもので、その他の多くは、迅速な対応に値する十分に深刻なものです。

すでに不正行為者によって悪用されている最も深刻な欠陥は、 CVE-2024-43572 – Microsoft の管理コンソールに関する評価 7.8 の問題。権限のないローカル攻撃者が、信頼できない Microsoft Saved Console (MSC) ファイルを使用してマシン上でコードを実行できる可能性があります。このようなファイルは基本的に、Microsoft 管理コンソールからアクセスできる管理ユーティリティです。不正な MSC ファイルを実行すると、厄介な結果が生じる可能性があります。

Microsoftはこれをリモートコード実行の欠陥と評価しており、攻撃者はリモートにいるため、何らかの方法で被害者にファイルをローカルにインストールするよう説得する必要があると警告している。

この欠陥は Windows Server 2008 から 2022 に存在します。Windows 10 および 11 も危険にさらされます。

悪用されるもう 1 つの問題は、 CVE-2024-43573 – MSHTML の CVSS 6.5 スプーフィングの欠陥。Microsoft は中程度のリスクとして説明しています。

そうです、あなたは正しく覚えていました。MSHTML は、Microsoft が数年前に廃止した Internet Explorer を動かしているブラウザ エンジンです。しかし、コードは Windows 内に存続しており、2012 R2 以降の Windows Server のすべてのバージョンには脆弱性があります。 Windows 10 の多くのリリースも同様です。

悪用コードは検出されていないものの、すでに公開されている脆弱性に対しては他に 3 つのパッチが発行されています。 Curl には CVSS 8.8 があります (CVE-2024-6197) 間違ったサーバーに接続した人に感染するために使用される可能性がある、CVSS 8.8 の欠陥 (CVE-2024-43583) Winlogon では、認証されていない攻撃者が完全なシステム権限を取得できるようになり、7.1 修正 (CVE-2024-20659) Hyper-V の場合、ユーザーに再起動を促すことができた場合、マシンのセキュア カーネルを破る可能性があります。

残りのパッチのうち、CVSS スコアによる最も深刻な 2 つのパッチは、9.8 リモート コード実行の脆弱性です (CVE-2024-43468) Microsoft Configuration Manager では、SQL を介したリモート コード実行と、Netlogon での 9.0 の特権昇格の欠陥 (CVE-2024-38124)これにより、認証されていない攻撃者は、ユーザーの介入を必要とせずに完全な管理者の資格情報を取得できるようになります。

残りの最高のもの

Adobe は 10 月のパッチ パーティに 52 件の CVE を持ち込みましたが、そのどれも悪用されておらず、すべて優先度が低かったです。

グラフィックスと出版の主流は、そのパッチを発行しました。 コマースとMagentoフレームメーカーインデザインインコピー寸法アニメイトライトルーム、 そして 3Dペインター、 そして Substance 3D ステージャー パッケージ。

再パッチのうち最悪のものは CVE-2024-41730 を対象としています。これは、ERP 巨人が 8 月にパッチを適用しようとしたものの、別の修正が必要な、評価 9.8 の BusinessObjects のバグです。

新たな欠陥のうち最悪のものは、 CVE-2022-23302、SAP Enterprise Project Connection のユーザーに影響を与える、Apache Log4j 1.x の JMSSink に関する CVSS 8.0 の問題。ユーザーには、BusinessObjects Business Intelligence Platform、Commerce Backoffice、NetWeaver Enterprise Portal、および HANA の新しい修正についても警告されています。 ®

#Microsoft117 #のパッチを発行 #つは積極的な攻撃を受けている #Register

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。