Linuxカーネルの「ksmbd」に深刻なセキュリティ脆弱性

今回は「Linuxカーネルの「ksmbd」に深刻なセキュリティ脆弱性」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Linuxのシステム管理者であれば誰しもが、ホリデーシーズン目前に、Linuxカーネルに深刻なセキュリティ脆弱性が発見されたというニュースは目にしたくはないはずだ。とは言うものの、トレンドマイクロが運営する脆弱性発見コミュニティーであるZero Day Initiative(ZDI)は米国時間12月22日、Linuxカーネルに潜むセキュリティ脆弱性を発見したと報告した。この脆弱性を悪用することで、認証されていないリモートユーザーであっても機密情報を窃取したり、脆弱性を抱えたシステム上でコードを実行できるようになる。

 では、その深刻度はどの程度なのだろうか。ZDIは、0から10までの「共通脆弱性評価システム」(CVSS)で最高スコアの10と評価しており、あらゆるLinuxサーバーに対して「パッチを適用せよ!今すぐに適用せよ!」というレベルの脆弱性となっている。

 この脆弱性は、Linuxカーネルの「バージョン5.15」に組み込まれているSMB(Server Message Block)サーバーである「ksmbd」内に存在している。具体的には、「SMB2_TREE_DISCONNECT」コマンドの処理において、オブジェクトの操作を実行する前に該当オブジェクトの存在を検証していないところに根本的な問題がある。そしてこの脆弱性を悪用することで攻撃者は、カーネルコンテキストでコードを実行できるようになる。

 2021年にカーネルに導入されたksmbdは、「SMB3」によるファイルのやり取りを高速化するという目的のモジュールであり、サムスンによって開発されたものだ。「Windows」で使用されているSMBとLinuxがやり取りするには、Sambaというファイルサーバープロトコルの仲介が不可欠となっている。ksmbdの目的は、既存のSambaモジュールを置き換えるのではなく、それを補完することにある。Sambaとksmbdの開発者らは、これらのモジュールが協調して動作するように取り組んでいる。

 とは言うものの、Sambaの共同クリエイターであるJeremy Allison氏は「ksmbdは製品版のSambaとコードを共有しているわけではなく、ゼロから開発されている。このため、現在の状況はユーザーのシステム上で稼働している可能性のあるSambaファイルサーバーとはまったく関係がない」とコメントしている。

 Linuxカーネルのバージョン5.15以降を使用しているすべてのディストリビューションは、今回の脆弱性を抱えている可能性がある。これには「Ubuntu 22.04」以降と、「Deepin 20.3」「Slackware 15」が含まれている。サーバー目的で普及しているという点で、Ubuntuが最も懸念される。なお、「Red Hat Enterprise Linux」(RHEL)ファミリーといったその他の法人向けディストリビューションでは、Linuxカーネルのバージョン5.15は採用されていない。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
NEC、歩行センシングサービスを機能強化–O脚・X脚の傾向など推測
IT関連
2022-06-15 20:57
アットホーム、不動産IDを用いたモデル事業の実施者に採択–空き家の流通活性化へ
IT関連
2023-06-18 03:23
行政のDXに必要なものは何か–宮坂学 東京都副知事に聞いてみた
IT関連
2022-11-11 02:25
NTTデータ、調達・購買プラットフォームを活用して購買システムを更改
IT関連
2023-03-11 15:26
WDS 、東芝デジタルソリューションズのIoT基盤活用でCO₂の濃度監視サービス提供
IT関連
2021-05-26 02:38
持続可能性と回復力を持った事業構造–DXが定着した企業の要件(その5)
IT関連
2023-07-20 19:15
「Windows LSA」の脆弱性、米CISAが改めてパッチ適用を勧告
IT関連
2022-07-07 12:24
倉庫の“資産”を可視化–ゼブラ・テクノロジーズ、物流向け新製品を解説
IT関連
2024-06-12 06:18
NEC、AIでファクトチェックを支援–インターネット上の偽情報対策に貢献
IT関連
2024-09-19 19:37
GAFAの一角など売上高が急増–ネット広告への本格移行のための情報ソースとは?
IT関連
2021-08-23 10:44
エクサウィザーズ、第一三共にデータ統合活用プラットフォームを提供
IT関連
2023-02-01 23:29
暗号資産取引所コインチェックがNFTマーケットプレイス運営のメタップスアルファを子会社化
ブロックチェーン
2021-02-13 00:09
NTTデータとNTTドコモの法人向け事業の気になる関係
IT関連
2023-11-18 14:22
「invox受取請求書」「invox発行請求書」、全銀EDIに対応
IT関連
2024-03-28 09:05