ゼロデイ脆弱性の半数は不完全なパッチが原因、 グーグルが指摘

今回は「ゼロデイ脆弱性の半数は不完全なパッチが原因、 グーグルが指摘」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleのセキュリティ研究チームであるProject Zeroは、2022年になってから発見された18件のゼロデイ脆弱性(セキュリティパッチが公開される前に悪用された脆弱性)のうち半数は、大手IT企業がもっとしっかりしたパッチを作成し、十分にテストしていれば防げていたと結論づけた。

 Project Zeroは、2022年に入ってからMicrosoftの「Windows」、Appleの「iOS」と「WebKit」、Googleの「Chromium」と「Pixel」、Atlassianの「Confluence」に発見された18件のゼロデイ脆弱性を分析した。

 ただし、今回の分析対象は主要なソフトウェア製品のみであり、すべてのソフトウェアのゼロデイ脆弱性が網羅されているわけではない。

 分析の結果、2022年に入って発見されたゼロデイ脆弱性の中うち、まったく新しいものは4件しかなく、残りの脆弱性は、過去のセキュリティパッチで問題が表面的にしか修正されておらず、修正内容を迂回することによって悪用が可能になった脆弱性だったとことが明らかになった。

 Project ZeroのメンバーであるMaddie Stone氏は、「2022年の前半6カ月間に発見されたゼロデイ脆弱性のうち、少なくとも半数は、より徹底した修正と回帰テストを行うことによって防げたはずのものだった。さらに、2022年に発見されたゼロデイ脆弱性のうち4件は、2021年に悪用されたゼロデイ脆弱性から派生したものだった。攻撃者は、悪用された原形のゼロデイ脆弱性が修正されてから12カ月で、原形の脆弱性から派生した脆弱性を悪用して、再び攻撃したことになる」と述べている。

 同氏はさらに、ゼロデイ脆弱性のうち少なくとも半数は、「以前発見されたものと密接に関連したもの」だったとした。

 Stone氏は、「2022年に悪用されたゼロデイ脆弱性の多くは、過去の完全に問題が修正されていないパッチが原因だった。例えば、Windowsのwin32kやChromiumのプロパティアクセスインターセプターの脆弱性の場合、概念実証コードで示されていた実行フローに対しては修正されたものの、根本的な原因は修正されなかった。このため、攻撃者は再び元の脆弱性を別の手段で利用することができた」と述べている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
キンドリル、生成AIでFAQを自動生成–14カ国語に対応
IT関連
2025-04-09 12:23
エア・インディアが乗客情報の流出を発表、サイバー攻撃を受けたSITAのデータ漏洩被害は当初の想定より広範囲
セキュリティ
2021-05-25 12:01
起点は注文商品のピックから–Uber Eatsの新サービス、「まいばすけっと」で開始
IT関連
2024-06-28 06:23
「Windows 11」に多数の新機能を追加するアップデート、提供開始
IT関連
2023-09-28 23:44
【レビュー】メルセデスAMGのオール電動EQSと2022年型SL Roadsterを徹底検証
IT関連
2022-01-21 09:30
いまさら聞けない「○aaS」 AaaSからZaaSまでアルファベット順に紹介 :明日から使えるITトリビア
クラウドユーザー
2021-06-25 09:09
NFTの本当の可能性は「8月12日の三河屋のコーラ」にあり (1/3 ページ)
くわしく
2021-04-17 13:30
Google、倫理的AIチームに代わる新チームとその黒人女性リーダーを発表
製品動向
2021-02-20 20:57
アカマイ、マイクロセグメンテーション製品「Guardicore」を国内販売
IT関連
2022-07-28 21:03
AIによって批判的思考は損なわれるのか–マイクロソフトらの研究で警鐘
IT関連
2025-02-18 05:21
AIが書いたコードの品質向上目指す–マイクロソフトの「Jigsaw」プロジェクト
IT関連
2022-04-16 23:50
CIOが掲げるIT課題とコンテナー採用で検討される技術要素(後編)
IT関連
2022-08-16 01:21
企業が従業員のITリテラシー向上のためにやるべき4つのこと
IT関連
2023-05-10 12:17
スマートマグの先を見据えるEmberが元ダイソンのトップをコンシューマー部門CEOに指名
ハードウェア
2021-02-15 15:31