ゼロデイ脆弱性の半数は不完全なパッチが原因、 グーグルが指摘

今回は「ゼロデイ脆弱性の半数は不完全なパッチが原因、 グーグルが指摘」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleのセキュリティ研究チームであるProject Zeroは、2022年になってから発見された18件のゼロデイ脆弱性(セキュリティパッチが公開される前に悪用された脆弱性)のうち半数は、大手IT企業がもっとしっかりしたパッチを作成し、十分にテストしていれば防げていたと結論づけた。

 Project Zeroは、2022年に入ってからMicrosoftの「Windows」、Appleの「iOS」と「WebKit」、Googleの「Chromium」と「Pixel」、Atlassianの「Confluence」に発見された18件のゼロデイ脆弱性を分析した。

 ただし、今回の分析対象は主要なソフトウェア製品のみであり、すべてのソフトウェアのゼロデイ脆弱性が網羅されているわけではない。

 分析の結果、2022年に入って発見されたゼロデイ脆弱性の中うち、まったく新しいものは4件しかなく、残りの脆弱性は、過去のセキュリティパッチで問題が表面的にしか修正されておらず、修正内容を迂回することによって悪用が可能になった脆弱性だったとことが明らかになった。

 Project ZeroのメンバーであるMaddie Stone氏は、「2022年の前半6カ月間に発見されたゼロデイ脆弱性のうち、少なくとも半数は、より徹底した修正と回帰テストを行うことによって防げたはずのものだった。さらに、2022年に発見されたゼロデイ脆弱性のうち4件は、2021年に悪用されたゼロデイ脆弱性から派生したものだった。攻撃者は、悪用された原形のゼロデイ脆弱性が修正されてから12カ月で、原形の脆弱性から派生した脆弱性を悪用して、再び攻撃したことになる」と述べている。

 同氏はさらに、ゼロデイ脆弱性のうち少なくとも半数は、「以前発見されたものと密接に関連したもの」だったとした。

 Stone氏は、「2022年に悪用されたゼロデイ脆弱性の多くは、過去の完全に問題が修正されていないパッチが原因だった。例えば、Windowsのwin32kやChromiumのプロパティアクセスインターセプターの脆弱性の場合、概念実証コードで示されていた実行フローに対しては修正されたものの、根本的な原因は修正されなかった。このため、攻撃者は再び元の脆弱性を別の手段で利用することができた」と述べている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
あらゆる自動車でCarPlayが使える格安スマートディスプレイ「Coral Vision」を試す  Clubhouseもハンズフリーで快適トーク (1/3 ページ)
IT関連
2021-02-15 12:41
Epic Gamesが「Fall Guys」開発元を買収 1000万本以上を売り上げた人気ゲーム
企業・業界動向
2021-03-04 11:41
生成AIは「もろ刃の剣」、米議員がリスク調査を会計検査院に要請
IT関連
2023-06-27 15:24
ランサムウェア地下鉄マップ–年代別に見るランサムウェアの変遷
IT関連
2022-06-24 11:40
「UIは終わりのない改善、AIの旅路は始まったばかり」–ServiceNowのケーシーCTO
IT関連
2022-10-27 14:41
NVIDIAが次世代車載半導体「DRIVE Atlan」発表、演算処理性能1000TPSの「車載データセンター」
モビリティ
2021-04-15 12:57
クラウドへの投資の手綱は緩めず–増収減益予想のテラスカイ
IT関連
2021-04-17 03:52
富士通ら、HPCとAIを活用した量子化学シミュレーション高速化技術を開発
IT関連
2023-02-23 12:11
「Raspberry Pi 5 2GB」を試す–どれだけの負荷に耐えられるかを4/8GBモデルと比較
IT関連
2024-09-08 07:20
マイクロソフト、「セキュリティデフォルト」の展開を拡大
IT関連
2022-05-31 15:53
ルネサス協力、CollaboGateとテセラが分散型IDを用いた「分散型IoTプラットフォーム」構築に向けた実証実験
IoT
2021-07-08 03:16
テキサス大寒波から学ぶ3つのエネルギー革新
EnviroTech
2021-03-18 20:13
仏OVHcloudのデータセンターで火災 4棟中1棟が全焼
クラウドユーザー
2021-03-12 13:53
パートナーも含めた「四方よし」を目指す–日本オラクルがSaaS事業戦略
IT関連
2021-08-06 22:18