ゼロデイ脆弱性の半数は不完全なパッチが原因、 グーグルが指摘

今回は「ゼロデイ脆弱性の半数は不完全なパッチが原因、 グーグルが指摘」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleのセキュリティ研究チームであるProject Zeroは、2022年になってから発見された18件のゼロデイ脆弱性(セキュリティパッチが公開される前に悪用された脆弱性)のうち半数は、大手IT企業がもっとしっかりしたパッチを作成し、十分にテストしていれば防げていたと結論づけた。

 Project Zeroは、2022年に入ってからMicrosoftの「Windows」、Appleの「iOS」と「WebKit」、Googleの「Chromium」と「Pixel」、Atlassianの「Confluence」に発見された18件のゼロデイ脆弱性を分析した。

 ただし、今回の分析対象は主要なソフトウェア製品のみであり、すべてのソフトウェアのゼロデイ脆弱性が網羅されているわけではない。

 分析の結果、2022年に入って発見されたゼロデイ脆弱性の中うち、まったく新しいものは4件しかなく、残りの脆弱性は、過去のセキュリティパッチで問題が表面的にしか修正されておらず、修正内容を迂回することによって悪用が可能になった脆弱性だったとことが明らかになった。

 Project ZeroのメンバーであるMaddie Stone氏は、「2022年の前半6カ月間に発見されたゼロデイ脆弱性のうち、少なくとも半数は、より徹底した修正と回帰テストを行うことによって防げたはずのものだった。さらに、2022年に発見されたゼロデイ脆弱性のうち4件は、2021年に悪用されたゼロデイ脆弱性から派生したものだった。攻撃者は、悪用された原形のゼロデイ脆弱性が修正されてから12カ月で、原形の脆弱性から派生した脆弱性を悪用して、再び攻撃したことになる」と述べている。

 同氏はさらに、ゼロデイ脆弱性のうち少なくとも半数は、「以前発見されたものと密接に関連したもの」だったとした。

 Stone氏は、「2022年に悪用されたゼロデイ脆弱性の多くは、過去の完全に問題が修正されていないパッチが原因だった。例えば、Windowsのwin32kやChromiumのプロパティアクセスインターセプターの脆弱性の場合、概念実証コードで示されていた実行フローに対しては修正されたものの、根本的な原因は修正されなかった。このため、攻撃者は再び元の脆弱性を別の手段で利用することができた」と述べている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
現場監督の業務を効率化する建設現場管理・図面共有アプリ「SPIDERPLUS」が4万ユーザーを突破
ソフトウェア
2021-05-14 12:56
Apple、児童保護目的でユーザーの「メッセージ」とiCloudの「写真」の画像検出を実施へ
アプリ・Web
2021-08-08 21:31
「iOS 15」発表、FaceTimeの“共同視聴”や「集中モード」などを搭載–iPhone 6s以上
IT関連
2021-06-08 12:59
経営陣に技術について知ってもらうための6つのヒント
IT関連
2023-10-26 01:30
KubernetesをGoogleが開発し、オープンソース化し、成功した経緯。関係者らが肉声で語るドキュメンタリー映像「Kubernetes: The Documentary」YouTubeで公開
Cloud Native
2022-02-08 07:41
AIが会議の生産性を向上させる–マイクロソフトが提案する7つのシナリオ
IT関連
2024-02-07 17:32
NASAが火星で初となるヘリコプターの飛行を4月8日に計画
宇宙
2021-03-25 18:15
IT部門が抱えるSaaS管理の課題を解決–「SaaSポートフォリオ最適化プロジェクト」の手法とは(前編)
IT関連
2023-06-29 02:39
「Android 13」最初のベータ版リリース
IT関連
2022-04-29 07:49
AI inside、JETROのDX促進事業に採択–タイでの業務自動化へ
IT関連
2022-09-02 11:17
東大と日立、ビッグデータ活用した価値協創で連携強化–社会課題の解決を推進
IT関連
2022-04-06 12:50
IIJ、海外収録公演のネット配信を支援–入国制限の中、テクノロジーで演奏届ける
IT関連
2021-04-12 21:16
ウエルシアホールディングス、間接費業務の標準化に向け「SAP Concur」採用
IT関連
2022-12-02 17:16
投資初心者向け–「指値注文」「成行注文」の賢い使い方
IT関連
2021-02-18 19:41