この頃、セキュリティ界隈で
「次のサイバーパンデミック」に警戒、危険度最高の脆弱性が相次ぎ発覚
17年も前からMicrosoftのWindows DNSサーバに存在していたという極めて深刻な脆弱性が、7月の月例セキュリティ更新プログラムで修正された。それと前後してSAPやOracleといった大手の製品でも、管理者特権を奪取されかねない脆弱性が修正されるなど、今月は企業や組織に重大な影響を及ぼすネットワーク関連の脆弱性が相次いで発覚している。
Windows DNSサーバの脆弱性(CVE-2020-1350、別名「SIGRed」)は、イスラエルのセキュリティ企業Check Pointが発見して5月にMicrosoftに報告していたもので、Windows Server 2003~2019までのバージョンに存在する。危険度は共通脆弱性評価システム(CVSS)で「10.0」と最も高い。
Microsoftによれば、この脆弱性は「ワーム可能(Wormable)」、つまり、マルウェアに悪用された場合、ユーザーが何もしなくても、コンピュータからコンピュータへと感染が拡大する恐れがある。放置すれば、「次のサイバーパンデミック」を引き起こしかねないとCheck Pointが警告するゆえんだ。
DNSは、人間に分かりやすいドメイン名を、数字の羅列のIPアドレスに変換するシステムのことで、インターネットを構成するインフラの中で重要な役割を担う。Check Pointによると、この「インターネットの住所録」ともいえる仕組みが悪用されれば、攻撃者に管理者権限を取得され、会社の全インフラを制御される恐れがある。そうなれば、攻撃者がユーザーの電子メールやネットワークトラフィックを傍受あるいは操作したり、サービスを停止させたり、パスワードなどの情報を収集したりできてしまう状態になる。
事態を重く見た米国土安全保障省のサイバーセキュリティ機関CISAは7月16日、米連邦政府機関に対して24時間以内の対応を促す緊急指令を出した。CISAは以前から、DNS乗っ取りを狙う世界的な攻撃に対して警戒を促しており、今回発覚したのはまさにそうした攻撃に利用するのに格好な脆弱性だった。
一方、SAPは7月13日に、「SAP NetWeaver Application Server(AS)Java」の「LM Configuration Wizard」に存在する脆弱性の情報を公表していた。こちらもインターネット経由で悪用される恐れがあり、危険度はやはり最大値の10.0。発見した米セキュリティ企業のOnapsisによると、この脆弱性を悪用すれば、パスワードやユーザー名を入力することなく、特権を持った新規のSAPアカウントを作成できてしまう恐れがある。そのアカウントを利用すれば、アクセスや認証コントロールをかわしてSAPシステムを完全に制御することも可能とされる。
他にもOracleやJuniper、F5 Networksなどの大手が7月のセキュリティパッチで対処した脆弱性にも、危険度10.0の脆弱性が複数存在する。
このうちF5 Networksのトラフィック管理製品「BIG-IP」シリーズの脆弱性については、同社が7月1日にセキュリティ情報を公開して更新版をリリースした数日後から、インターネットを介して悪用しようとする動きが観測されていたという。
Windows DNSサーバの脆弱性についても、「現時点(米国時間の7月16日)で悪用は確認されていないものの、悪用されるのは時間の問題」とCISAは予想している。
Copyright © ITmedia, Inc. All Rights Reserved.
この頃、セキュリティ界隈で
海外のセキュリティ関連ニュースを追い続けている鈴木聖子さんによる、最近のセキュリティニュースブリーフィング。隔週でお届けします。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
2
Anthropic、「Claude Opus 5」公開 Fable 5に迫る性能を半額で――サイバー安全策は緩和、拒否時は自動フォールバックも
-
3
「iPhone高騰」はこれからも続く? 中国CXMTに近づくApple、メモリ競合へのけん制が不発に終わりそうなワケ【後編】
-
4
「ニューロマンサー」実写ドラマ、Apple TV+で2027年1月配信開始へ
-
5
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
6
海外の新作バカゲー「電車アタック」にマンガ家が感心した理由 ブッ飛んだ内容と完成度の高さ、そして“日本”
-
7
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
8
「めっちゃカメレオン」公式Discord乗っ取り 担当者PCがマルウェア感染、管理者が全員BANに 現在は復旧
-
9
暑さ対策が熱い! 「猛暑対策展」で感じた、転んでもただでは起き上がらない日本人のエネルギー
-
10
スーパーに並んだ「ごちゃごちゃ生成AIポップ」が物議 “看板王”こと、きぬた歯科院長「これはアリ」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR