ゼロデイ脆弱性の半数は不完全なパッチが原因、 グーグルが指摘

今回は「ゼロデイ脆弱性の半数は不完全なパッチが原因、 グーグルが指摘」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleのセキュリティ研究チームであるProject Zeroは、2022年になってから発見された18件のゼロデイ脆弱性(セキュリティパッチが公開される前に悪用された脆弱性)のうち半数は、大手IT企業がもっとしっかりしたパッチを作成し、十分にテストしていれば防げていたと結論づけた。

 Project Zeroは、2022年に入ってからMicrosoftの「Windows」、Appleの「iOS」と「WebKit」、Googleの「Chromium」と「Pixel」、Atlassianの「Confluence」に発見された18件のゼロデイ脆弱性を分析した。

 ただし、今回の分析対象は主要なソフトウェア製品のみであり、すべてのソフトウェアのゼロデイ脆弱性が網羅されているわけではない。

 分析の結果、2022年に入って発見されたゼロデイ脆弱性の中うち、まったく新しいものは4件しかなく、残りの脆弱性は、過去のセキュリティパッチで問題が表面的にしか修正されておらず、修正内容を迂回することによって悪用が可能になった脆弱性だったとことが明らかになった。

 Project ZeroのメンバーであるMaddie Stone氏は、「2022年の前半6カ月間に発見されたゼロデイ脆弱性のうち、少なくとも半数は、より徹底した修正と回帰テストを行うことによって防げたはずのものだった。さらに、2022年に発見されたゼロデイ脆弱性のうち4件は、2021年に悪用されたゼロデイ脆弱性から派生したものだった。攻撃者は、悪用された原形のゼロデイ脆弱性が修正されてから12カ月で、原形の脆弱性から派生した脆弱性を悪用して、再び攻撃したことになる」と述べている。

 同氏はさらに、ゼロデイ脆弱性のうち少なくとも半数は、「以前発見されたものと密接に関連したもの」だったとした。

 Stone氏は、「2022年に悪用されたゼロデイ脆弱性の多くは、過去の完全に問題が修正されていないパッチが原因だった。例えば、Windowsのwin32kやChromiumのプロパティアクセスインターセプターの脆弱性の場合、概念実証コードで示されていた実行フローに対しては修正されたものの、根本的な原因は修正されなかった。このため、攻撃者は再び元の脆弱性を別の手段で利用することができた」と述べている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
タグ・ホイヤー×スーパーマリオのコラボ時計、まもなく登場
くらテク
2021-07-11 21:29
「Linux」で隠しファイルを作成するには
IT関連
2023-01-06 23:17
UI銀行、マネーロンダリング対策で「継続的顧客管理」への対応強化
IT関連
2024-01-30 16:01
商船三井、「SAP S/4HANA Cloud」を導入–7カ月で稼働を開始
IT関連
2024-11-09 09:22
「Microsoft Edge」、ウェブ閲覧時のセキュリティ機能を強化–3つのレベルから選択可
IT関連
2022-08-12 15:25
気分に合わせてパーツの組み合わせ変更できるメガネを販売するPair Eyewearが約13.3億円調達
ネットサービス
2021-04-03 19:37
第43回:列伝3人目「武闘派型ひとり情シス」
IT関連
2022-08-31 15:04
マーク・ザッカーバーグ氏、InstagramにNFTを近々導入すると発言
IT関連
2022-03-17 14:54
ウクライナへの攻撃、MBR破壊の新型マルウェア見つかる
IT関連
2022-02-27 21:02
ウェブアプリのUIテストを容易に自動化するUI-liciousがプレシリーズAで約1.6億円を調達
ソフトウェア
2021-03-30 05:28
次世代オフィス環境の整備–新しい働き方に向けたHootSuiteの取り組み
IT関連
2022-05-12 23:41
パーソルP&T、DX・デジタル人材育成の傾向を発表–「実践的な学び」が不可欠
IT関連
2022-12-15 01:50
物議を醸すWhatsAppのポリシー変更、今度はEUの消費者法違反の疑いで
ネットサービス
2021-07-14 12:53
データセンターの膨大な電力需要を補うための液浸冷却技術にマイクロソフトが参入
ハードウェア
2021-04-18 12:50