ゼロデイ脆弱性の半数は不完全なパッチが原因、 グーグルが指摘

今回は「ゼロデイ脆弱性の半数は不完全なパッチが原因、 グーグルが指摘」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleのセキュリティ研究チームであるProject Zeroは、2022年になってから発見された18件のゼロデイ脆弱性(セキュリティパッチが公開される前に悪用された脆弱性)のうち半数は、大手IT企業がもっとしっかりしたパッチを作成し、十分にテストしていれば防げていたと結論づけた。

 Project Zeroは、2022年に入ってからMicrosoftの「Windows」、Appleの「iOS」と「WebKit」、Googleの「Chromium」と「Pixel」、Atlassianの「Confluence」に発見された18件のゼロデイ脆弱性を分析した。

 ただし、今回の分析対象は主要なソフトウェア製品のみであり、すべてのソフトウェアのゼロデイ脆弱性が網羅されているわけではない。

 分析の結果、2022年に入って発見されたゼロデイ脆弱性の中うち、まったく新しいものは4件しかなく、残りの脆弱性は、過去のセキュリティパッチで問題が表面的にしか修正されておらず、修正内容を迂回することによって悪用が可能になった脆弱性だったとことが明らかになった。

 Project ZeroのメンバーであるMaddie Stone氏は、「2022年の前半6カ月間に発見されたゼロデイ脆弱性のうち、少なくとも半数は、より徹底した修正と回帰テストを行うことによって防げたはずのものだった。さらに、2022年に発見されたゼロデイ脆弱性のうち4件は、2021年に悪用されたゼロデイ脆弱性から派生したものだった。攻撃者は、悪用された原形のゼロデイ脆弱性が修正されてから12カ月で、原形の脆弱性から派生した脆弱性を悪用して、再び攻撃したことになる」と述べている。

 同氏はさらに、ゼロデイ脆弱性のうち少なくとも半数は、「以前発見されたものと密接に関連したもの」だったとした。

 Stone氏は、「2022年に悪用されたゼロデイ脆弱性の多くは、過去の完全に問題が修正されていないパッチが原因だった。例えば、Windowsのwin32kやChromiumのプロパティアクセスインターセプターの脆弱性の場合、概念実証コードで示されていた実行フローに対しては修正されたものの、根本的な原因は修正されなかった。このため、攻撃者は再び元の脆弱性を別の手段で利用することができた」と述べている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「Google Earth」のタイムラプス更新 地球の37年分の変化を3Dで
アプリ・Web
2021-04-17 05:56
富士フイルムシステムサービス、「証明書キャッシュレス申請サービス」の実証実験を開始
IT関連
2022-09-07 20:12
Windowsコンテナに対応した「SQL Server on Windows container」ベータ公開が中止に。Linux版のSQL Severコンテナ対応は継続
Microsoft
2021-07-08 10:37
AWS、無料のアプリ開発トレーニングシリーズ–Twitchで毎週配信
IT関連
2021-02-03 08:38
新サービスの発表会見で見えたセールスフォースとタブローのユニークな関係
IT関連
2022-06-25 14:47
本田技研工業、SDVの実現でIBMと協業–次世代半導体・ソフトウェア技術を共同開発
IT関連
2024-05-17 10:11
パブリッククラウド市場が1兆円突破、コロナ禍で利用意向急伸
IT関連
2021-03-09 13:58
AWSとNFL、QBのパスパフォーマンスを評価する新たなAIツール
IT関連
2022-01-27 03:33
アクセンチュアが考えるレガシーシステム脱却の要諦
IT関連
2023-03-21 23:06
奨学金を横断検索 NEC、あしなが育英会と開発 1万件以上のデータ集約
社会とIT
2021-06-12 20:50
AWS、「Amazon EC2 M1 Mac」インスタンスを正式リリース
IT関連
2022-07-14 23:10
ウェブ開発者なら学んでおいた方がいいプログラミング言語はどれか?
IT関連
2021-03-13 15:00
最新技術で「ダイナミックワーク」を加速–Okta Japanが新オフィス開設
IT関連
2022-10-16 13:06
「Banking-as-a-Service」を大手銀行などが新たな収入源として展開し、2年以内にメインストリームとなるとガートナーが予測
クラウド
2022-09-16 21:28