Linuxカーネルの「ksmbd」に深刻なセキュリティ脆弱性

今回は「Linuxカーネルの「ksmbd」に深刻なセキュリティ脆弱性」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Linuxのシステム管理者であれば誰しもが、ホリデーシーズン目前に、Linuxカーネルに深刻なセキュリティ脆弱性が発見されたというニュースは目にしたくはないはずだ。とは言うものの、トレンドマイクロが運営する脆弱性発見コミュニティーであるZero Day Initiative(ZDI)は米国時間12月22日、Linuxカーネルに潜むセキュリティ脆弱性を発見したと報告した。この脆弱性を悪用することで、認証されていないリモートユーザーであっても機密情報を窃取したり、脆弱性を抱えたシステム上でコードを実行できるようになる。

 では、その深刻度はどの程度なのだろうか。ZDIは、0から10までの「共通脆弱性評価システム」(CVSS)で最高スコアの10と評価しており、あらゆるLinuxサーバーに対して「パッチを適用せよ!今すぐに適用せよ!」というレベルの脆弱性となっている。

 この脆弱性は、Linuxカーネルの「バージョン5.15」に組み込まれているSMB(Server Message Block)サーバーである「ksmbd」内に存在している。具体的には、「SMB2_TREE_DISCONNECT」コマンドの処理において、オブジェクトの操作を実行する前に該当オブジェクトの存在を検証していないところに根本的な問題がある。そしてこの脆弱性を悪用することで攻撃者は、カーネルコンテキストでコードを実行できるようになる。

 2021年にカーネルに導入されたksmbdは、「SMB3」によるファイルのやり取りを高速化するという目的のモジュールであり、サムスンによって開発されたものだ。「Windows」で使用されているSMBとLinuxがやり取りするには、Sambaというファイルサーバープロトコルの仲介が不可欠となっている。ksmbdの目的は、既存のSambaモジュールを置き換えるのではなく、それを補完することにある。Sambaとksmbdの開発者らは、これらのモジュールが協調して動作するように取り組んでいる。

 とは言うものの、Sambaの共同クリエイターであるJeremy Allison氏は「ksmbdは製品版のSambaとコードを共有しているわけではなく、ゼロから開発されている。このため、現在の状況はユーザーのシステム上で稼働している可能性のあるSambaファイルサーバーとはまったく関係がない」とコメントしている。

 Linuxカーネルのバージョン5.15以降を使用しているすべてのディストリビューションは、今回の脆弱性を抱えている可能性がある。これには「Ubuntu 22.04」以降と、「Deepin 20.3」「Slackware 15」が含まれている。サーバー目的で普及しているという点で、Ubuntuが最も懸念される。なお、「Red Hat Enterprise Linux」(RHEL)ファミリーといったその他の法人向けディストリビューションでは、Linuxカーネルのバージョン5.15は採用されていない。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
退職を考えているエンジニアが最初に検討すべき3つのこと
IT関連
2022-08-03 06:54
Newsweekが「最も愛されている職場 2022年」を発表–デルが首位
IT関連
2022-10-15 13:06
アジア太平洋地域の企業、セキュリティ対策が万全は38%–Cloudflare調査
IT関連
2023-09-05 14:52
株価の日米格差はなぜ?–米国株はバイデン増税に要注意
IT関連
2021-04-30 17:35
グローバルなデータセンターの電力消費量が4年で2倍以上に急増、国際エネルギー機関が予測。今後のAI分野の競争は電力調達が勝敗を握るようになるか?
クラウド
2024-01-30 11:06
ECサイト利用で現金還元 レシート買取アプリ運営元が新サービス
最近の注目ニュース
2021-02-18 04:37
第2回:サプライチェーンに影響を与えるリスクとは
IT関連
2022-12-17 23:50
マイクロソフトがインドのホテルチェーン「Oyo」に投資へ
その他
2021-07-31 02:41
CTC、カードゲームでデータ活用学ぶ「デタカツ」提供–自社の提案活動が契機
IT関連
2024-05-21 15:08
携帯電話の“オンライン解約”解禁へ議論 ドコモと楽天は対応、KDDIとソフトバンクは慎重な姿勢
企業・業界動向
2021-04-27 22:28
企業の業務プロセス改革を支えるCelonisの野望とは–最高収益責任者のミラノ氏
IT関連
2023-03-28 17:15
OTセキュリティの推進は罰則よりもメリットを–識者に聞く米国の現状
IT関連
2024-07-04 10:58
Tableau、強化アナリティクス機能を拡充–AI活用を拡大
IT関連
2021-07-01 18:10
「Google Meet」、外見補正機能を導入–モバイル版から
IT関連
2023-10-25 02:42