マイクロソフト、Linuxに特権昇格の脆弱性新たに発見

今回は「マイクロソフト、Linuxに特権昇格の脆弱性新たに発見」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftは、Linuxデスクトップで一般的に使用されているシステムコンポーネントに、root権限への昇格、マルウェアのインストールを可能にする複数の脆弱性があることが分かったとしている。

 標的となったLinuxデスクトップで攻撃者がroot権限を取得した場合、root権限で動作するバックドアなどのペイロードをインストールしたり、root権限で動作する任意のコードを実行し、悪質なアクションを実行できるようになる恐れがあるという。Microsoftは、Linuxデスクトップで攻撃者が特権昇格に利用できるこの複数の脆弱性を「Nimbuspwn」と呼んでいる。

 Microsoftはブログで、「さらにNimbuspwnは、マルウェアやランサムウェアといったより洗練された攻撃を通じてルート権限を得るためのベクターとして悪用され、脆弱性を抱えた機器に対してより大きな影響を与える可能性もある」と説明している。

 Microsoftが発見した2つの脆弱性はnetworkd-dispatcher内に潜んでいた。「CVE-2022-29799」「CVE-2022-29800」とされており、networkd-dispatcherのメンテナーによってフィックスが導入されている。Microsoftは、root権限で動作するサービスのコードレビューと動的解析を実施するために、System Bus上のメッセージをリッスンしていたところ、networkd-dispatcher内に奇妙なパターンが存在していたことが分かり、脆弱性を発見したとしている。

 Desktop Bus(D-Bus)を開発しているのはfreedesktop.orgプロジェクトだ。networkd-dispatcherはClayton Craft氏によってメンテナンスされている。Craft氏は、Microsoftが発見した脆弱性に対処するためにコンポーネントをアップデート済みだ。

 D-Busのコンポーネントは攻撃者にとって格好の標的といえる。「Linux Mint」といった一般的なデスクトップLinuxディストリビューションに多くのD-Busコンポーネントがデフォルトで搭載されている。このコンポーネントは異なった権限で実行され、メッセージに応答する。例えば、ビデオ会議アプリは通話の開始を示すD-Busシグナルを送信すれば、リッスンしているすべてのアプリが、例えば音声をミュートにするなど、適切に対応できる。

 D-Busは、攻撃者にとってさらに望ましい標的へと誘導する恐れもある。それはSystem Busだ。Microsoft 365 Defender Research TeamのJonathan Bar Or氏は、System Bus上のメッセージをリッスンする過程で、networkd-dispatcher内に存在する脆弱性を発見した。

 Or氏はブログで、「D-BusにはグローバルなSystem Busとセッション単位のSession Busがある。System Busは一般的に、root権限で動作しているサービスがリッスンしているため、攻撃者の観点で見た場合、より魅力的な標的といえる」と説明している。

 networkd-dispatcherで発見された問題には、ディレクトリートラバーサル、シンボリックリンクの競合、time-of-check-time-of-use(TOCTOU)競合条件といったセキュリティの問題があった。攻撃者はこれらの問題を組み合わせてroot権限への昇格を実行し、マルウェアをインストールできるようになる恐れがある。

 Microsoftは、「われわれは、Clayton(Craft氏)のプロ意識とこれらの問題の解決に協力してくれたことを感謝したい。networkd-dispatcherのユーザーはこれらのインスタンスをアップデートするよう推奨される」としている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
レノボ日本法人が新パートナー制度発足、「ポケットからクラウドまで」を展開
IT関連
2022-04-21 16:09
ホンダ初の量産型EV、“走る実験室”の実力
IT関連
2021-03-31 18:57
「Apple Pay」と「Google Pay」で仮想通貨利用可能に Coinbase Cardが対応
アプリ・Web
2021-06-03 05:48
もう出社しないので東京から埼玉に引っ越してみた “テレワーク移住”はアリかナシか 部屋探し編 (1/2 ページ)
くわしく
2021-03-20 05:53
富士通とNTT、次世代通信「6G」に向けて戦略的業務提携
IT関連
2021-04-27 12:14
【3月23日】掲載記事アクセスランキング・トップ5―1位はテスラ事業計画、2位は欧米の制裁でロシアから逃げ出すテック人材
IT関連
2022-03-24 23:14
NEC、ネットワーク機器の真正性を確保して脅威を可視化する新製品
IT関連
2022-09-15 16:25
自動車の整備・修理出張サービス「セイビー」の開発・運営を行うSeibiiが総額8.4億円のシリーズA調達
モビリティ
2021-07-01 04:30
マイクロソフト、CRMやERPと統合したAIサービス「Dynamics 365 Copilot」発表。会議のサマリ作成、社内ナレッジベースを基に顧客への回答作成など
CRM
2023-03-08 23:53
【2月21日】掲載記事アクセスランキング・トップ5―1位は朝型・夜型人間の平日活動量に差はナシ、2位メタ新スキャンダル
IT関連
2022-02-22 03:57
AWSが主導するElasticsearchのフォーク「OpenSearch」にCanonicalが参加へ
AWS
2022-09-01 00:13
失敗から学ぶWeb面接 「画面が止まる」「私的アカウントで受けてしまう」
IT関連
2021-02-07 02:47
金融会計業界の「標準API」Moneytree LINKのマネーツリーが26億円のシリーズC2調達
フィンテック
2021-05-13 13:34
KDDIがDX支援の新会社「DXGoGo」 AI・IoTで新サービス開発
ロボット・AI
2021-04-21 02:30