こちらの記事は、セキュリティ専門家の松野によるニュース解説ラジオ「今日の10分セキュリティラジオ」の放送内容を文字に起こしご紹介しています。
独立行政法人 情報処理推進機構(IPA)は4月13日、「Microsoft 製品の脆弱性対策について(2022年4月)」を発表した。(記事はこちら)
【お届けするニュースはサイバーセキュリティ専門ニュースサイト「ScanNetSecurity」の提供でお送りしています。】Microsoftが2022年4月度のセキュリティ更新プログラムを公開したことを受けて、IPAとJPCERT/CCから注意喚起が発表されています。今回、修正された脆弱性の中で、特に深刻度の高い脆弱性について説明します。
今回の脆弱性は、Microsoftからリリースされている月例のセキュリティ更新プログラムで修正されています。多くのMicrosoft製品が対象となりますので、Windows Updateなどでセキュリティ更新プログラムを早急に適用しましょう。
今回、修正された脆弱性が悪用された場合、アプリケーションプログラムの異常終了や攻撃者によるパソコンの制御など、様々な被害が発生する可能性があるということです。特に、CVE-2022-24521の脆弱性について、Microsoftは「悪用の事実を確認済み」と公表しており、被害拡大のおそれがあるため、至急、修正プログラムを適用するよう呼びかけています。
今回の脆弱性について、特に深刻度の高いCVE-2022-24521について説明します。
CVE-2022-24521は、Windows共通ログファイルシステムドライバー、通称CLFSに特権昇格の脆弱性があることについて指摘しています。CVSSは7.8で深刻度は2番目に高い「重要」とされています。特権昇格の脆弱性とは、一般ユーザが管理者になれるような、強い権限を不正に持つことができる脆弱性です。つまり、CLFSの脆弱性があるWindowsシステムは、攻撃者やマルウェアに乗っ取られてしまう可能性があることになります。
例えば、Aさんがパソコンでインターネットを使うために必要な権限を付与されたとします。ブラウザでホームページを見るだけであれば、強い管理者の権限は不要なので、一般ユーザの権限で十分です。そのAさんが、WebメールでCLFSの脆弱性を悪用するマルウェアを開いてしまったとします。Aさんは一般ユーザの権限しか持っていませんが、マルウェアが特権昇格の脆弱性を悪用することで、攻撃者はAさんよりも強い、パソコンの管理者権限を取得することができることになります。
また、先ほど説明した通り、Microsoftはこの脆弱性について「悪用の事実を確認済み」としています。つまり、実際に攻撃者が使い始めていることになりますので、マルウェアに実装される前に対策をすることが必要です。繰り返しになりますが、Windowsをご利用中の方は、Windows Updateなどでセキュリティ更新プログラムを早急に適用することを検討してください。
CVEとは、Common Vulnerabilities and Exposuresの略で、脆弱性に固有の番号を付与することで、同じ脆弱性であると認識できるようにした事典です。脆弱性情報が様々な組織から公開された際に、同じCVE番号であれば同じ脆弱性の情報であることを示します。
今回は、Microsofのセキュリティ更新プログラムとCVEの使い方について説明しました。脆弱性情報は知るだけでなく、自分の所有する情報資産に関連する情報であるか紐づけた上で、該当する脆弱性に対して適切に対応するようにしましょう。
今日の10分セキュリティラジオにて毎週月・水・金にセキュリティの最新ニュースを取り上げ解説を行っています。隙間の時間の情報収集にぜひお役立てください!
お見積り・ご相談など、お気軽にご相談ください
サイトTOPへ