この頃、セキュリティ界隈で
今度は「CoronaBlue」? Microsoft SMBに新たな脆弱性、手違いで情報公開のフライングも
ファイルやプリンタなどの共有に使われるMicrosoftのプロトコル「Server Message Block (SMB) 」の脆弱性といえば、かつて悪名高いハッキングツール「EternalBlue」に利用され、ランサムウェア「WannaCry」の被害が拡大する一因になったことは今も記憶に新しい。そのSMBにまた脆弱性が発覚した。しかもこの情報は、手違いでフライング公開されてしまったらしく、Microsoftは定例外のアップデートを緊急リリースする対応を強いられた。
Microsoftは3月10日に月例セキュリティ更新プログラムを公開した。ここまでは予定通り。しかしその数時間後、SMBバージョン3の未解決の脆弱性に関するガイダンスを別途公開し、翌日には回避策に関する具体的な説明を追加した。この脆弱性を修正する更新プログラムがまだ存在しないので、攻撃回避のための対策を講じるよう促す内容だった。
その時点で脆弱性を突く攻撃は確認されていなかった。そうした脆弱性について、更新プログラムの準備ができていないのに、Microsoftがわざわざ情報を公開するのは異例だった。
脆弱性は、Windows 10バージョン1903で導入されたSMBv3圧縮処理の新機能に存在する。悪用されれば、細工を施したパケットを送り付けることによって、リモートで任意のコードを実行される恐れがある。
実はセキュリティ企業のFortinetやCisco傘下のTalosは3月10日、Microsoftより前に、この脆弱性のことをブログなどで取り上げていた。Talosのブログには、Microsoftのガイダンスにはなかった「CVE-2020-0796」という識別番号も入っていた。
Talosは間もなくこの部分をブログから削除したが、キャッシュがTwitterなどで出回って内容は広く知れ渡った。この中でTalosは、「この脆弱性が悪用されれば、被害者から被害者へと簡単に移動する『wormable(ワームの侵入を許す)』攻撃にシステムがさらされる」と警告していた。
そうした警告は、SMBv1の脆弱性を突いて過去に猛威を振るったEternalBlueやWannaCryを思い起こさせる。そこで今回の脆弱性は、新型ウイルスの流行と絡めて一部で「CoronaBlue」と命名された。また、いったん公開された情報が撤回されたりした経緯から、存在しているのに目に見えない幽霊のような脆弱性という意味で「SMBGhost」とも呼ばれた。
情報公開をめぐるハプニングが起きた経緯は不明だが、セキュリティ企業や専門家の間で情報を共有するための「Common Vulnerability Reporting Framework(CVRF)」や、Microsoftが信頼できるウイルス対策ソフトメーカーを対象として、月例セキュリティ更新プログラムが一般に公開される前に情報を提供する「Microsoft Active Protections Program(MAPP)」が原因だった可能性が取りざたされている。
SMBv3の脆弱性についていち早く伝えたFortinetやTalosは、こうしたプログラムを通じて事前に情報を受け取れる立場にあった。Microsoftは当初、月例更新プログラムでSMBv3の脆弱性も修正する予定でパートナー各社に通知していたが、対応が間に合わなかったために直前で撤回した可能性がある。別のセキュリティ企業のDuo Securityは、「この脆弱性が(Microsoftの月例更新プログラムの)最終リリースに含まれていないことにパートナーが気付かず、月例更新プログラムがリリースされた時点で自分たちの知っていることを共有してしまった可能性がある」と推測している。
いずれにしても、この脆弱性の重大性に変わりはない。かつてWannaCryなどのランサムウェア感染が拡大したのは、パッチを適用しないまま放置されていたシステムが多かったためだとDuo Securityは指摘し、今回の脆弱性も「同じようなワームの大流行を引き起こす可能性がある」と予想する。
ただし、WannaCryが悪用したSMBv1の脆弱性は広範に影響が及んでいたのに対し、今回の脆弱性はSMBv3の圧縮処理の新機能に存在していて、影響を受けるのは比較的新しいバージョンのWindows 10とWindows Serverに限られる。そうした理由から、「確かに深刻ではあるが、これはWannaCry 2.0ではない」(Rendition Security創業者のジェイク・ウィリアムズ氏)と指摘する専門家もいる。
Microsoftは3月12日に公開した定例外の更新プログラムで、この脆弱性を修正した。攻撃に利用される可能性は大きいとして、できるだけ早く更新プログラムを適用するか、回避策を講じるよう呼び掛けている。
Copyright © ITmedia, Inc. All Rights Reserved.
この頃、セキュリティ界隈で
海外のセキュリティ関連ニュースを追い続けている鈴木聖子さんによる、最近のセキュリティニュースブリーフィング。隔週でお届けします。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
通販生活が楽天市場から撤退 迎撃ドローン関連の報道受け「企業理念に反する」
-
2
「食欲が削られる」――AIで作られた“気色の悪い飲食店メニュー”がXで物議 「実物を見たい」の声も
-
3
パイオニアのカーナビアプリ「COCCHi」終了へ 開始から約3年、累計150万ダウンロード
-
4
Ankerのスピーカーでまた発火事故 過去にも5回の火災で回収・交換中 消費者庁「直ちに使用中止を」
-
5
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
6
2.5次元アイドル「いれいす」事務所のBIツールに不正アクセス ファンの氏名・電話番号や“推し”情報漏えい
-
7
YouTube、再生回数のカウント基準をショート動画と同じに 収益算定への影響はなし
-
8
LINE着せかえ「アイコンがデフォルトに戻る」問題、対応完了時期示さず クリエイターズは「審査に時間がかかっている」
-
9
ドコモ・バイクシェア障害、なぜ起きた? 同社が原因と再発防止策を公表 返金は9月末までに
-
10
“酒を飲むと顔が赤くなる”体質は収入を左右する? 日本男性含む3000人を調査 東大などが2023年に学術誌で発表
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR