LinuxのWi-Fiに深刻な脆弱性、セキュリティパッチは公開済み

今回は「LinuxのWi-Fiに深刻な脆弱性、セキュリティパッチは公開済み」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 最近、LinuxカーネルのWi-Fiコンポーネントに5件の深刻なセキュリティホールが発見された。

 これは悪いニュースだ。だが幸い、それらのセキュリティホールはすべて修正済みだという良いニュースもある。

 最初の脆弱性は、ドイツのダルムシュタット工科大学に所属するセキュリティ研究者Soenke Huster氏によって発見された。

 Huster氏は、欧州の大手LinuxディストリビューターであるSUSEに、Linuxカーネルの「mac80211」のWi-Fiフレームワークに厄介なバッファ上書きのバグが存在しており、WLANのフレームを悪用してリモートから脆弱性をトリガーすることが可能だと報告した。

 SUSEはこの問題を、Linuxカーネルのセキュリティ担当チームの手に委ねた。Huster氏のほか、Intelのプリンシパルエンジニアでmac80211のメインアーキテクトのJohannes Berg氏がこの問題の解決に当たったところ、Wi-Fiネットワーク接続を介して攻撃者に悪用される可能性のあるセキュリティホールがほかにも発見された。

 これらの脆弱性の多くは、2019年第1四半期にLinuxに導入されたものだ。従って、これらの脆弱性は、Linux 5.1と5.2のカーネルに存在していることになる。

 最初に発見されたバグである「CVE-2022-41674」と名付けられたバッファオーバーフローの脆弱性は、もし悪用されれば厄介な問題を引き起こす。Red Hatは、この脆弱性について、「攻撃者がシステムをクラッシュさせたり、内部のカーネル情報を漏洩させたりできる」と説明している。同社はこの問題をCVSSのスコアで7.3と評価しており、影響を「中程度」(Moderate)だと見なしている。

 しかし筆者の考えでは、すべての脆弱性を合わせると、この評価よりもかなり悪いことが起きる。筆者の知る限りでは、本当に厄介なのは、これらのセキュリティホールが「ビーコンフレーム」によってトリガー可能であることだ。Wi-Fiのアクセスポイント(AP)は、接続できるネットワークを探しているデバイスがいつでも受信できるように、常時ビーコンフレームを発信している。

 つまり、悪意のあるAPは、エリア内でネットワークをスキャンしているすべてのLinuxデバイスを自動的に攻撃できるということだ。ファイアウォールでも、VPNでもこの攻撃を止めることはできず、攻撃者はユーザーに対してフィッシング攻撃を仕掛ける必要もない。ノートPCに電源を入れたら、その途端にマシンがクラッシュするということもあり得るのだ。

 良いニュースは、すでにセキュリティパッチが存在することだ。パッチは米国時間10月13日に安定版カーネルに適用されている。最新の安全なLinuxカーネルは、リリースされたばかりの5.10.148だ。Linus Torvalds氏は、これからリリースされる予定のLinuxカーネル6.1にもこのパッチを適用した。すべての主要なLinuxディストリビューションにも間もなくパッチが適用されるだろう。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
オーストラリア、GoogleとFacebookの抗議を受け修正した記事使用料支払い法案可決
企業・業界動向
2021-02-26 00:56
ランサムウェア攻撃が2021年に急増–ベライゾン調査
IT関連
2022-06-07 10:24
NECと日本IBM、ローカル5Gを活用したインフラ保全ソリューションの開発で協業
IT関連
2022-01-22 20:15
NASA、「アルテミス計画」の有人月着陸船開発でSpaceXのみを選定
企業・業界動向
2021-04-18 10:42
「Go 1.18」リリース–ファジングテストをネイティブでサポート
IT関連
2022-03-24 20:06
[速報]マイクロソフト、Azure OpenAI Serviceで「Dall·E 2」の提供を開始、テキストから画像を生成可能。Ignite 2022
Microsoft
2022-10-13 23:51
機械学習は「最も利用すべき技術」–だが実利用には至らず
IT関連
2022-07-27 12:37
GitHub、Copilotの将来像となる「Copilot Workspace」発表。人間がコードを書くことなく、Copilotが仕様作成からコード作成、デバッグまで実行。GitHub Universe 2023
GitHub
2023-11-10 08:35
レガシーアプリケーションのクラウド移行のフレームワーク
IT関連
2022-09-27 08:51
eコマースを最適化するTradeswellが16.1億円調達、データサービスを充実
ネットサービス
2021-01-15 00:03
コードとその変更を視覚化するCodeSeeがセカンダリーシードで約8億円調達
IT関連
2022-01-23 21:19
身体の一部しか見えていなくても、全身を3Dモデル化 機械学習で :Innovative Tech
イラスト・デザイン
2021-03-29 00:16
韓国NAVERがユーザーがオリジナル作品を10億本以上公開するストーリープラットフォームWhattpadを買収
ネットサービス
2021-01-21 10:32
米国防総省、1兆円超のクラウド事業でマイクロソフトとの契約を解除
IT関連
2021-07-07 11:39