マイクロソフト定例外プログラム、5月パッチ適用後一部で発生した認証の問題修正

今回は「マイクロソフト定例外プログラム、5月パッチ適用後一部で発生した認証の問題修正」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftが定例外パッチをリリースしている。米国時間2022年5月10日に公開したセキュリティ更新プログラムをドメインコントローラーとして使用されている「Windows Server」に適用すると、「Windows」で認証が失敗する可能性がある問題などを修正している。

 この定例外パッチにより、ネットワークポリシーサーバー(NPS)、ルーティングとリモートアクセスサービス(RRAS)、拡張認証プロトコル(EAP)、保護された拡張認証プロトコル(PEAP)などの影響を受けたサービスで認証が失敗する問題が修正されるはずだ。

 Microsoftは、「ドメインコントローラーが証明書のマシンアカウントへのマッピングを処理する仕組みに関連して問題が見つかった」と説明していた。

 米サイバーセキュリティ・インフラセキュリティ庁(CISA)は先週、脆弱性「CVE-2022-26925」に対するMicrosoftの修正プログラムを「既知の悪用された脆弱性カタログ」(KEV)から一時的に除外した。連邦政府機関は一定期間内に、KEVに含まれる脆弱性にパッチを適用しなければならない。

 CVE-2022-26925はLSA(Local Security Authority)のなりすましの脆弱性だとMicrosoftは説明している。脆弱性の詳細は一般に公開されており、悪用する攻撃コードも出回っているという。

 Microsoftは、認証されていない攻撃者が「LSARPCインターフェースに対してメソッドを呼び出し、NTLMを使用して攻撃者を認証するようドメインコントローラーに強制する可能性がある」とし、「このセキュリティ更新プログラムは、LSARPCでの匿名接続の試行を検出し、禁止する」と説明している。

 Microsoftによると、「Active Directory Certificate Services」(AD CS)に対するNTLMリレー攻撃と併用された場合のCVSSスコアは9.8になるという。

 この問題の影響を受けるのは、ドメインコントローラーとして使用されているWindows Serverのセキュリティ更新プログラムだ。

 この定例外パッチで提供される累積的な更新プログラムは、「Windows Server 2022」(KB5015013)、「Windows Serverバージョン20H2」(KB5015020)、「Windows Server 2019」(KB5015018)、「Windows Server 2016」(KB5015019)だ。スタンドアロンの更新プログラムは、「Windows Server 2012 R2」(KB5014986)、「Windows Server 2012」(KB5014991)、「Windows Server 2008 R2 SP1」(KB5014987)、「Windows Server 2008 SP2」(KB5014990)だ。

 4月のKB5011831以降の更新プログラムによって引き起こされた、「Microsoft Store」アプリのインストールが妨げられる場合がある問題も定例外パッチで修正された。一部のMicrosoft Storeアプリが開かない可能性もあったという。

 管理者は、更新プログラムを「Windows Server Update Services」(WSUS)、「Microsoft Endpoint Configuration Manager」に手動でインポートすることが可能だ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Snowflakeでのデータアプリ開発を加速–Streamlit共同創業者が来日会見
IT関連
2023-12-21 14:36
関⻄学院と⽇本IBM、「AI“活用”人材」を育成するバーチャルラーニング提供
IT関連
2021-04-28 05:01
全銀ネット、システム障害の原因と対応を報告
IT関連
2023-10-20 18:34
フロントラインワーカーのためのチャット&人事アプリFlipがユーザー数100万人突破で約34.5億円を調達
IT関連
2022-02-05 21:06
従業員エンゲージメント低下の一因は上司にあり–Gallup調査
IT関連
2022-07-02 23:42
CO2排出量可視化・脱炭素化クラウドENERGY X GREENなど手がけるbooost technologiesが12億円調達
IT関連
2022-02-03 14:10
国内テレワーク市場は2022年まで縮小–IDC予測
IT関連
2021-05-12 17:43
Red Hat、今後はCentOS StreamがRHEL関連のパブリックなソースコードの唯一のリポジトリになると発表
Linux
2023-06-23 06:46
aiboが“黒ごまアイス”カラーに ソニー、21年限定カラーを発表
ロボット・AI
2021-01-19 20:47
LegalOn Technologies、「LegalOn Review」を米国で正式リリース
IT関連
2023-04-26 05:33
NTTデータ、銀行生保向け初の保険料振込手続きペーパーレス化サービスを提供
IT関連
2023-04-26 07:33
「全ての人にインクルーシブな未来を実現する」–シスコ・中川社長
IT関連
2022-01-19 13:10
550円の「Raspberry Pi Pico」でIoT その1:気温と湿度、気圧を測定する :名刺サイズの超小型PC「ラズパイ」で遊ぶ(第44回)(1/2 ページ)
アプリ・Web
2021-07-24 16:03
NTTデータグループ、2023年度第3四半期は大幅増収–好業績に多くの要因
IT関連
2024-02-09 11:34