Linuxカーネルの「ksmbd」に深刻なセキュリティ脆弱性

今回は「Linuxカーネルの「ksmbd」に深刻なセキュリティ脆弱性」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Linuxのシステム管理者であれば誰しもが、ホリデーシーズン目前に、Linuxカーネルに深刻なセキュリティ脆弱性が発見されたというニュースは目にしたくはないはずだ。とは言うものの、トレンドマイクロが運営する脆弱性発見コミュニティーであるZero Day Initiative(ZDI)は米国時間12月22日、Linuxカーネルに潜むセキュリティ脆弱性を発見したと報告した。この脆弱性を悪用することで、認証されていないリモートユーザーであっても機密情報を窃取したり、脆弱性を抱えたシステム上でコードを実行できるようになる。

 では、その深刻度はどの程度なのだろうか。ZDIは、0から10までの「共通脆弱性評価システム」(CVSS)で最高スコアの10と評価しており、あらゆるLinuxサーバーに対して「パッチを適用せよ!今すぐに適用せよ!」というレベルの脆弱性となっている。

 この脆弱性は、Linuxカーネルの「バージョン5.15」に組み込まれているSMB(Server Message Block)サーバーである「ksmbd」内に存在している。具体的には、「SMB2_TREE_DISCONNECT」コマンドの処理において、オブジェクトの操作を実行する前に該当オブジェクトの存在を検証していないところに根本的な問題がある。そしてこの脆弱性を悪用することで攻撃者は、カーネルコンテキストでコードを実行できるようになる。

 2021年にカーネルに導入されたksmbdは、「SMB3」によるファイルのやり取りを高速化するという目的のモジュールであり、サムスンによって開発されたものだ。「Windows」で使用されているSMBとLinuxがやり取りするには、Sambaというファイルサーバープロトコルの仲介が不可欠となっている。ksmbdの目的は、既存のSambaモジュールを置き換えるのではなく、それを補完することにある。Sambaとksmbdの開発者らは、これらのモジュールが協調して動作するように取り組んでいる。

 とは言うものの、Sambaの共同クリエイターであるJeremy Allison氏は「ksmbdは製品版のSambaとコードを共有しているわけではなく、ゼロから開発されている。このため、現在の状況はユーザーのシステム上で稼働している可能性のあるSambaファイルサーバーとはまったく関係がない」とコメントしている。

 Linuxカーネルのバージョン5.15以降を使用しているすべてのディストリビューションは、今回の脆弱性を抱えている可能性がある。これには「Ubuntu 22.04」以降と、「Deepin 20.3」「Slackware 15」が含まれている。サーバー目的で普及しているという点で、Ubuntuが最も懸念される。なお、「Red Hat Enterprise Linux」(RHEL)ファミリーといったその他の法人向けディストリビューションでは、Linuxカーネルのバージョン5.15は採用されていない。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
クラウドストライク、日本語のサイバー攻撃訓練サービスを開始
IT関連
2022-09-14 18:13
日本の暗号資産取引所Liquidから約100億円流出 「顧客への被害はない」
セキュリティ
2021-08-21 06:51
NEC、曖昧な外観属性から人物を検索する新技術–実証では平均2分で発見
IT関連
2023-05-25 07:00
GitHub、「GitHub Enterprise Server 3.12」を一般提供–新しい自動化機能とセキュリティ強化を備える
IT関連
2024-03-12 11:12
IT系コミュニティをタダ飯狙いの不審者からどう守るべきか。あるイベントで発生した深刻な事案と提言
業界動向
2023-12-19 22:30
議事録自動作成用AIツール26種類をまとめた「議事録作成AIカオスマップ」が公開
人工知能・AI
2021-03-10 00:24
即時処理と可用性に自信–エッジコンピューティングのPratexoが日本で新規事業
IT関連
2022-11-29 08:24
ネットワーク機器の真正性担保や独自機能開発–シスコ、NEC、アラクサラが提携
IT関連
2021-01-29 23:59
生成AIの倫理的な使用–偏見や悪用の防止に向けた研究者の取り組み
IT関連
2023-09-23 19:57
JR秋葉原駅を再現した世界初のメタバース・ステーション「Virtual AKIBA World」が3月25日11時頃オープン
IT関連
2022-03-11 21:42
NetflixがTikTok風おもしろ動画「Fast Laughs」を公開
ネットサービス
2021-03-05 23:17
食料供給の未来を守るため、屋内栽培をスマート化するSource.ag
IT関連
2022-03-04 15:05
「Firefox」、トラッキング防止の「包括的Cookie保護」をデフォルトで有効に
IT関連
2022-06-18 17:35
GIGAスクール構想スタートで、学校はどう変わるのか ネット時代に頼れる教師の姿は (1/3 ページ)
くわしく
2021-08-14 23:43