LinuxのWi-Fiに深刻な脆弱性、セキュリティパッチは公開済み

今回は「LinuxのWi-Fiに深刻な脆弱性、セキュリティパッチは公開済み」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 最近、LinuxカーネルのWi-Fiコンポーネントに5件の深刻なセキュリティホールが発見された。

 これは悪いニュースだ。だが幸い、それらのセキュリティホールはすべて修正済みだという良いニュースもある。

 最初の脆弱性は、ドイツのダルムシュタット工科大学に所属するセキュリティ研究者Soenke Huster氏によって発見された。

 Huster氏は、欧州の大手LinuxディストリビューターであるSUSEに、Linuxカーネルの「mac80211」のWi-Fiフレームワークに厄介なバッファ上書きのバグが存在しており、WLANのフレームを悪用してリモートから脆弱性をトリガーすることが可能だと報告した。

 SUSEはこの問題を、Linuxカーネルのセキュリティ担当チームの手に委ねた。Huster氏のほか、Intelのプリンシパルエンジニアでmac80211のメインアーキテクトのJohannes Berg氏がこの問題の解決に当たったところ、Wi-Fiネットワーク接続を介して攻撃者に悪用される可能性のあるセキュリティホールがほかにも発見された。

 これらの脆弱性の多くは、2019年第1四半期にLinuxに導入されたものだ。従って、これらの脆弱性は、Linux 5.1と5.2のカーネルに存在していることになる。

 最初に発見されたバグである「CVE-2022-41674」と名付けられたバッファオーバーフローの脆弱性は、もし悪用されれば厄介な問題を引き起こす。Red Hatは、この脆弱性について、「攻撃者がシステムをクラッシュさせたり、内部のカーネル情報を漏洩させたりできる」と説明している。同社はこの問題をCVSSのスコアで7.3と評価しており、影響を「中程度」(Moderate)だと見なしている。

 しかし筆者の考えでは、すべての脆弱性を合わせると、この評価よりもかなり悪いことが起きる。筆者の知る限りでは、本当に厄介なのは、これらのセキュリティホールが「ビーコンフレーム」によってトリガー可能であることだ。Wi-Fiのアクセスポイント(AP)は、接続できるネットワークを探しているデバイスがいつでも受信できるように、常時ビーコンフレームを発信している。

 つまり、悪意のあるAPは、エリア内でネットワークをスキャンしているすべてのLinuxデバイスを自動的に攻撃できるということだ。ファイアウォールでも、VPNでもこの攻撃を止めることはできず、攻撃者はユーザーに対してフィッシング攻撃を仕掛ける必要もない。ノートPCに電源を入れたら、その途端にマシンがクラッシュするということもあり得るのだ。

 良いニュースは、すでにセキュリティパッチが存在することだ。パッチは米国時間10月13日に安定版カーネルに適用されている。最新の安全なLinuxカーネルは、リリースされたばかりの5.10.148だ。Linus Torvalds氏は、これからリリースされる予定のLinuxカーネル6.1にもこのパッチを適用した。すべての主要なLinuxディストリビューションにも間もなくパッチが適用されるだろう。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
富士ソフト、TOTOの「設備管理サポートサービス」事業化を支援–AWSでIoTシステムを構築
IT関連
2023-07-30 07:27
「宇宙旅行」が賞品のディスカバリーの新リアリティ番組「Who Wants to Be an Astronaut?」
宇宙
2021-05-21 17:01
弁護士ドットコム、リクルートと業務提携–法務の規約管理を支援する「termhub」を共同開発へ
IT関連
2022-06-17 07:11
VRの力を借りて人工網膜が進歩、人体臨床試験に向けて開発が進む
ヘルステック
2021-04-04 22:11
Twitterがインド政府からの「法的要求」を受け、同地の著名人アカウントを停止
ネットサービス
2021-02-03 20:24
EA、サイバー攻撃で「FIFA 21」やゲームエンジンのソースコード780GBを盗まれる
セキュリティ
2021-06-12 10:57
IT子会社が設立される主な理由はコスト削減。課題はIT戦略立案能力、待ちの姿勢、先進技術の習得など。ガートナーの調査結果
働き方
2023-10-24 13:25
[速報]GitHub Codespacesが全ユーザーに無料提供へ、毎月60時間分。JetBrainsとJupyterLabもIDEとして選択可能に
GitHub
2022-11-10 09:55
2月のイベントに向けてサムスンがGalaxy SとNoteの融合を予告
IT関連
2022-01-22 06:49
2週間で3回目、旅行者50万人の個人情報が露出しジャマイカの新型コロナ対策アプリ・サイトがオフラインに
セキュリティ
2021-02-28 15:33
富士通、照合業務を効率化する食品卸売業向け新サービス–三菱食品で約800時間削減
IT関連
2022-12-03 07:40
三井住友海上、顧客一人ひとりへの提案力強化で全社データ基盤を構築
IT関連
2021-06-18 10:16
NEC、クラウド型社内ポータル「LumApps」を提供開始
IT関連
2023-09-09 21:02
Emotet対策、マクロ付きファイルの受信拒否も一手–デジタルアーツが解析
IT関連
2022-03-25 18:14