CISA、「Windows LSA」の脆弱性を「既知の悪用された脆弱性カタログ」から一時的に除外

今回は「CISA、「Windows LSA」の脆弱性を「既知の悪用された脆弱性カタログ」から一時的に除外」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 米国のサイバーセキュリティ・インフラセキュリティ庁(CISA)は、連邦政府機関に対して定められた期間内にセキュリティパッチを適用することを義務づけている、悪用の事実が確認されている脆弱性のリストから、特定の脆弱性を除外するという異例の措置を取った。

 CISAは、Microsoftが2022年5月のセキュリティパッチで対応した脆弱性「CVE-2022-26925」の修正プログラムを、「既知の悪用された脆弱性カタログ」(KEV)から一時的に除外すると発表した。CISAによれば、Microsoftが2022年5月10日に公開したマンスリーロールアップを、ドメインコントローラーとして使用されている「Windows Server」に適用すると、認証に失敗する可能性があるという。CISAは米国時間5月13日、この脆弱性をパッチが必須とされるKEVリストから除外した。

 「MicrosoftからCISAに通知されたこの問題は、証明書とマシンアカウントのマッピングに関するドメインコントローラーの処理に関連したものだ」とCISAは述べている。

 CISAは、「2022年5月10日のロールアップ更新プログラムをドメインコントローラーにインストールすると、サーバーやクライアントが、ネットワークポリシーサーバー(NPS)、ルーティングとリモートアクセスサービス(RRAS)、拡張認証プロトコル(EAP)、Protected Extensible Authentication Protocol (PEAP)などのサービスの認証に失敗する可能性がある」と説明している。

 この問題の影響を受けるのは、ドメインコントローラーとして使用されているWindows Serverのセキュリティ更新プログラムだ。CISAは、クライアントとして使用されているWindowsデバイスや、ドメインコントローラーとして使用されていないWindows Serverには、Microsoftの5月のセキュリティ更新プログラムを適用することを強く推奨している。

 CVE-2022-26925はLSA(Local Security Authority)のなりすましの脆弱性だとMicrosoftは説明している。LSAは、アプリケーションがユーザーを認証し、ローカルシステムにログオンすることを許可するための仕組みだ。Microsoftによれば、この脆弱性の詳細は一般に公開されており、これを悪用する攻撃コードも出回っているという。

 同社は、この脆弱性が「Active Directory Certificate Services」(AD CS)に対するNTLMリレー攻撃と併用された場合のCVSSスコアは9.8になるとしている。

 2022年5月10日にMicrosoftが公開した更新プログラムの説明では、「この脆弱性はすべてのサーバーに影響するが、セキュリティ更新プログラムの適用に関しては、ドメインコントローラーを優先」するよう促している。

 またCISAは、Microsoftの「KB5014754」(Windowsドメインコントローラーに対する証明書ベースの認証の変更)の「Key Distribution Center registry key」を確認するよう求めている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
“ダイパリメイク”、11月19日発売 新作「アルセウス」は22年1月末に
くらテク
2021-05-28 02:57
明治4年創業の梅専門店が海外展開に活路–老舗企業の快進撃を支えるIT基盤とは
IT関連
2023-04-25 01:57
ソニー銀行、VDIの証跡管理で銀行系システム業務の在宅勤務を促進
IT関連
2021-02-25 14:58
化学品商社の森六ケミカルズ、AI活用で議事録作成時間を半減
IT関連
2022-06-04 03:03
体験型ストア「b8ta」が国内3店舗目を渋谷に11月オープン、試飲・試食も可能なカフェスペースにより食品カテゴリー拡充
その他
2021-08-17 19:10
オーストラリア、GoogleとFacebookの抗議を受け修正した記事使用料支払い法案可決
企業・業界動向
2021-02-26 00:56
ライフサイエンス業界が抱える膨大なデータとAIの有効活用–AWSの支援体制
IT関連
2024-05-08 16:00
「Microsoft Teams」、無料の個人向け機能をリリース–最大24時間のビデオ通話
IT関連
2021-05-19 23:59
東海村と日立システムズ、共同研究により自治体BPR手法を構築
IT関連
2023-02-26 02:23
コロナ禍のバレンタイン商戦 百貨店苦肉の策、各社がオンライン通販に注力
IT関連
2021-01-20 04:22
日立とイーヒルズ、施設の衛生管理状況を可視化–デジタル技術を駆使した感染対策
IT関連
2022-08-05 16:28
マルチクラウド本格化時代を見据えるヴイエムウェアの戦略
IT関連
2023-08-30 22:04
バイデン政権の大規模インフラ法案の「悲惨な」修正提案を暗号資産コミュニティが非難
ブロックチェーン
2021-08-10 19:25
「ChatGPT」、史上最速でアクティブユーザー数1億人に到達か
IT関連
2023-02-07 00:28