マイクロソフト、Linuxに特権昇格の脆弱性新たに発見

今回は「マイクロソフト、Linuxに特権昇格の脆弱性新たに発見」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftは、Linuxデスクトップで一般的に使用されているシステムコンポーネントに、root権限への昇格、マルウェアのインストールを可能にする複数の脆弱性があることが分かったとしている。

 標的となったLinuxデスクトップで攻撃者がroot権限を取得した場合、root権限で動作するバックドアなどのペイロードをインストールしたり、root権限で動作する任意のコードを実行し、悪質なアクションを実行できるようになる恐れがあるという。Microsoftは、Linuxデスクトップで攻撃者が特権昇格に利用できるこの複数の脆弱性を「Nimbuspwn」と呼んでいる。

 Microsoftはブログで、「さらにNimbuspwnは、マルウェアやランサムウェアといったより洗練された攻撃を通じてルート権限を得るためのベクターとして悪用され、脆弱性を抱えた機器に対してより大きな影響を与える可能性もある」と説明している。

 Microsoftが発見した2つの脆弱性はnetworkd-dispatcher内に潜んでいた。「CVE-2022-29799」「CVE-2022-29800」とされており、networkd-dispatcherのメンテナーによってフィックスが導入されている。Microsoftは、root権限で動作するサービスのコードレビューと動的解析を実施するために、System Bus上のメッセージをリッスンしていたところ、networkd-dispatcher内に奇妙なパターンが存在していたことが分かり、脆弱性を発見したとしている。

 Desktop Bus(D-Bus)を開発しているのはfreedesktop.orgプロジェクトだ。networkd-dispatcherはClayton Craft氏によってメンテナンスされている。Craft氏は、Microsoftが発見した脆弱性に対処するためにコンポーネントをアップデート済みだ。

 D-Busのコンポーネントは攻撃者にとって格好の標的といえる。「Linux Mint」といった一般的なデスクトップLinuxディストリビューションに多くのD-Busコンポーネントがデフォルトで搭載されている。このコンポーネントは異なった権限で実行され、メッセージに応答する。例えば、ビデオ会議アプリは通話の開始を示すD-Busシグナルを送信すれば、リッスンしているすべてのアプリが、例えば音声をミュートにするなど、適切に対応できる。

 D-Busは、攻撃者にとってさらに望ましい標的へと誘導する恐れもある。それはSystem Busだ。Microsoft 365 Defender Research TeamのJonathan Bar Or氏は、System Bus上のメッセージをリッスンする過程で、networkd-dispatcher内に存在する脆弱性を発見した。

 Or氏はブログで、「D-BusにはグローバルなSystem Busとセッション単位のSession Busがある。System Busは一般的に、root権限で動作しているサービスがリッスンしているため、攻撃者の観点で見た場合、より魅力的な標的といえる」と説明している。

 networkd-dispatcherで発見された問題には、ディレクトリートラバーサル、シンボリックリンクの競合、time-of-check-time-of-use(TOCTOU)競合条件といったセキュリティの問題があった。攻撃者はこれらの問題を組み合わせてroot権限への昇格を実行し、マルウェアをインストールできるようになる恐れがある。

 Microsoftは、「われわれは、Clayton(Craft氏)のプロ意識とこれらの問題の解決に協力してくれたことを感謝したい。networkd-dispatcherのユーザーはこれらのインスタンスをアップデートするよう推奨される」としている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
東京都、「LINE」対応のチャットボット導入–問い合わせ対応の工数削減
IT関連
2023-02-19 08:59
都内でも“国立”は再開 緊急事態宣言の対応割れた博物館、美術館
くらテク
2021-05-11 04:20
シェアードモビリティのGoTo Globalがシェルカンパニーとの合併により株式公開へ
IT関連
2022-02-10 17:48
宣言後の人出、東京駅と渋谷駅で減少度に差 その理由は?
ライフ
2021-01-14 09:58
AIの広がりがもたらす問題の本質–人間に残る役割とは
IT関連
2023-06-10 09:57
マイクロソフト「Outlook」iOS版、音声機能強化–メール作成やスケジュール予約など
IT関連
2021-06-11 20:30
生成AI依存で客離れ、機械相手に取引する時代も到来–ガートナー
IT関連
2024-04-26 02:13
「Linuxカーネル5.12」リリース–トーバルズ氏、「小規模だが5.13で埋め合わせ」
IT関連
2021-04-28 17:33
アビーム、財務経理の業務基盤として「BlackLine」導入–工数が約7割削減
IT関連
2023-03-12 09:53
DX支援事業を展開するフレクト、経営管理プラットフォーム「DIGGLE」導入
IT関連
2023-04-22 21:15
量子コンピューティング活用へ、ゴールドマンが新たなアルゴリズムで挑むブレークスルー
IT関連
2021-05-19 01:02
Imperva、アプリとデータ保護の「Sonar Platform」を発表
IT関連
2021-02-26 14:22
ウクライナの国防省サイトや大手銀行にサイバー攻撃
IT関連
2022-02-17 06:12
国家公務員の採用試験に「デジタル」新設 2022年度から 平井大臣「行政のデジタル化に対応」
企業・業界動向
2021-04-29 14:48