「Samba」に深刻な脆弱性–対応パッチがリリース

今回は「「Samba」に深刻な脆弱性–対応パッチがリリース」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 「Samba」の4.13.17より前のすべてのバージョンに存在する脆弱性が修正された。ヒープ領域外へのリード/ライトを可能にするこの脆弱性が悪用された場合、遠隔地からroot権限でのコードの実行が可能になる。

 Sambaチームはそのセキュリティ通知ページに「この脆弱性は、『smbd』内でファイルをオープンする際のEAメタデータの解釈処理内に存在している。この脆弱性を悪用するには、ファイルの拡張属性に対する書き込みアクセス権限を有するユーザーによるアクセスが必要になる」と記している。

 そして同チームは続けて「ファイルの拡張属性に対する書き込みが許可されていれば、ゲストや認証されていないユーザーであっても攻撃が可能になる」と記している。

 DEVCOREのOrange Tsai氏によって発見され、共通脆弱性識別子「CVE-2021-44142」が割り当てられたこの脆弱性についてSambaチームは、「OS X」クライアントとの互換性を向上させるためのvfs_fruitモジュールのデフォルト設定に脆弱性が潜んでいると述べている。

 オプションのfruit:metadeta=netatalkやfruit:resource=fileが他のものに設定されている場合、この脆弱性は表面化しないものの、そうする場合には注意が必要だ。

 Sambaチームは「VFSモジュール設定のfruit:metadataやfruit:resourceを変更し、影響の及ばない設定を使用しようとすると、格納されている情報すべてにアクセスできなくなり、『macOS』クライアント側からは情報が消滅したかのように見える」と記している。

 このためSambaチームは、設定からfruitを削除するという回避策を推奨している。

 この脆弱性は、脆弱性評価システム(CVSS)v3.1で9.9という、最大レベルに近いスコアが付与されている。

 脆弱性を修正したバージョンとして、4.13.17と4.14.12、4.15.5がリリースされている。従来型のデスクトップやサーバーを使用しているユーザーは通常のプロセスを通じてアップデートが可能であるものの、NASシステムを実行しているユーザー、特に古いシステムを用いているユーザーはファームウェアのアップグレードを待つ必要がある。

 また、これらのリリースには「CVE-2022-0336」(スコア:8.8)と「CVE-2021-44141」(スコア:4.2)に対するフィックスも含まれている。

 CVE-2022-0336を悪用した場合、アカウントのservicePrincipalName(SPN)属性に対する書き込み権限を有する「Samba Active Directory」ユーザーは、数々のチェックをすり抜けてサービスのなりすましが可能になる。

 またCVE-2021-44141は、特定のファイルやディレクトリーが、Samba経由でエクスポートされていない領域内に存在しているかどうかを調べるために、クライアントがシンボリックリンクを使用できるようになっていることから来る問題だ。この攻撃が可能になるのは、SMB1とUNIX拡張が有効化されている場合だ。従ってSMB2を使用することでこの攻撃は阻止できる。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
freee、「freee請求書」スマホアプリを提供–インボイス制度対応の請求書が外出先で発行可能に
IT関連
2023-09-08 14:28
「ゼロトラスト」はセキュリティ課題の本質的な解決策–Ericomのカニングハム博士
IT関連
2021-04-13 09:00
仙台市と東北大学がKaggleを用いAI・データサイエンスの実践スキルの習得を目指す講座を開講、受講者募集開始
IT関連
2022-02-10 18:32
日立製作所、動く市役所の実現を支える「汎用デジタル窓口」を開発
IT関連
2022-10-19 15:31
マイクロソフト、「HoloLens」責任者のA・キップマン氏が退社へ
IT関連
2022-06-10 02:50
ハッカーたちが脆弱なExchangeサーバーを悪用してランサムウェアをばらまいている
セキュリティ
2021-03-14 17:34
栃木県、保険事業支援を開始–日立の医療ビッグデータ分析技術を活用
IT関連
2021-07-05 01:28
Splunk、日本で可観測性サービスの提供を本格化–新戦略を聞く
IT関連
2022-08-18 15:14
TwitterのAIバイアス発見コンテスト、「若くてスリムな顔優先」発見に3500ドル
アプリ・Web
2021-08-11 03:07
今治造船、支出管理クラウドを導入–電帳法対応とペーパーレス化に対応
IT関連
2024-02-02 17:45
今そこにある 分業制「サイバー脅迫エコノミー」 企業を狙うマルウェア、脆弱性の放置は格好の標的に :この頃、セキュリティ界隈で
セキュリティ
2021-06-08 07:37
マイクロソフトが推すセキュリティ向けの生成AI、早期検証したNECの評価は?
IT関連
2024-02-28 11:56
Microsoft、3月29日に本社キャンパスを再開 ハイブリッドワークを常態に
企業・業界動向
2021-03-24 13:43
累計会員数50万人突破を記念しpaizaが実態調査結果を発表、女性の割合増加・最高スキルランクの年収は平均83万円アップ
IT関連
2022-03-24 21:39