Linuxカーネルの「ksmbd」に深刻なセキュリティ脆弱性

今回は「Linuxカーネルの「ksmbd」に深刻なセキュリティ脆弱性」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Linuxのシステム管理者であれば誰しもが、ホリデーシーズン目前に、Linuxカーネルに深刻なセキュリティ脆弱性が発見されたというニュースは目にしたくはないはずだ。とは言うものの、トレンドマイクロが運営する脆弱性発見コミュニティーであるZero Day Initiative(ZDI)は米国時間12月22日、Linuxカーネルに潜むセキュリティ脆弱性を発見したと報告した。この脆弱性を悪用することで、認証されていないリモートユーザーであっても機密情報を窃取したり、脆弱性を抱えたシステム上でコードを実行できるようになる。

 では、その深刻度はどの程度なのだろうか。ZDIは、0から10までの「共通脆弱性評価システム」(CVSS)で最高スコアの10と評価しており、あらゆるLinuxサーバーに対して「パッチを適用せよ!今すぐに適用せよ!」というレベルの脆弱性となっている。

 この脆弱性は、Linuxカーネルの「バージョン5.15」に組み込まれているSMB(Server Message Block)サーバーである「ksmbd」内に存在している。具体的には、「SMB2_TREE_DISCONNECT」コマンドの処理において、オブジェクトの操作を実行する前に該当オブジェクトの存在を検証していないところに根本的な問題がある。そしてこの脆弱性を悪用することで攻撃者は、カーネルコンテキストでコードを実行できるようになる。

 2021年にカーネルに導入されたksmbdは、「SMB3」によるファイルのやり取りを高速化するという目的のモジュールであり、サムスンによって開発されたものだ。「Windows」で使用されているSMBとLinuxがやり取りするには、Sambaというファイルサーバープロトコルの仲介が不可欠となっている。ksmbdの目的は、既存のSambaモジュールを置き換えるのではなく、それを補完することにある。Sambaとksmbdの開発者らは、これらのモジュールが協調して動作するように取り組んでいる。

 とは言うものの、Sambaの共同クリエイターであるJeremy Allison氏は「ksmbdは製品版のSambaとコードを共有しているわけではなく、ゼロから開発されている。このため、現在の状況はユーザーのシステム上で稼働している可能性のあるSambaファイルサーバーとはまったく関係がない」とコメントしている。

 Linuxカーネルのバージョン5.15以降を使用しているすべてのディストリビューションは、今回の脆弱性を抱えている可能性がある。これには「Ubuntu 22.04」以降と、「Deepin 20.3」「Slackware 15」が含まれている。サーバー目的で普及しているという点で、Ubuntuが最も懸念される。なお、「Red Hat Enterprise Linux」(RHEL)ファミリーといったその他の法人向けディストリビューションでは、Linuxカーネルのバージョン5.15は採用されていない。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
JavaScriptランタイム「Bun」がバージョン1.0に到達へ、9月7日にローンチイベント開催
Bun
2023-08-25 11:45
JR東日本、日立「移動制約者ご案内業務支援サービス」導入—旅客向け事前介助受付機能など提供
IT関連
2024-03-19 18:28
NATOのセキュリティ機関、ポスト量子ソリューションで通信をセキュアに–試験実施
IT関連
2022-03-04 16:56
【コラム】警察犬ロボのパトロールが嫌ならCCOPS法の検討を
ロボティクス
2021-05-26 10:57
登録者数200万人超、最大12名のグループ通話を楽しめる音声SNS「Yay!」が5.5億円調達
ネットサービス
2021-02-13 14:48
兵庫県西宮市、請求・支払業務のDXを推進–業務時間を約70%削減
IT関連
2024-04-07 18:37
日本型DXで考える!? 企業のトランスフォーメーションに求められる覚悟
IT関連
2022-01-20 15:14
PayPal、サイバー攻撃で3万5000人分の個人情報が流出
IT関連
2023-01-21 15:35
グーグル、曖昧な指示を理解し対応できるロボットをテスト中–AI言語モデルを応用
IT関連
2022-08-18 10:13
AIで“空”の画像を自動変換 夕焼け→虹、曇り空→オーロラなど 商用利用OK
アプリ・Web
2021-01-14 17:17
JTB、デスクトップ仮想化サービスでリモートワーク端末をデータレス化
IT関連
2021-06-03 23:48
パーソル、他社へ派遣したスタッフの在宅勤務用PCを無償貸し出し 緊急事態宣言解除まで
最近の注目ニュース
2021-01-21 01:54
シン・エヴァンゲリオン劇場版でAdobe Premiereは庵野総監督の要望にどう応えたか
イラスト・デザイン
2021-03-24 12:00
契約審査プラットフォームのLegalOn Technologies、生成AI・LLM分野に5億円の投資
IT関連
2023-04-25 14:47