Linuxカーネルの「ksmbd」に深刻なセキュリティ脆弱性

今回は「Linuxカーネルの「ksmbd」に深刻なセキュリティ脆弱性」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Linuxのシステム管理者であれば誰しもが、ホリデーシーズン目前に、Linuxカーネルに深刻なセキュリティ脆弱性が発見されたというニュースは目にしたくはないはずだ。とは言うものの、トレンドマイクロが運営する脆弱性発見コミュニティーであるZero Day Initiative(ZDI)は米国時間12月22日、Linuxカーネルに潜むセキュリティ脆弱性を発見したと報告した。この脆弱性を悪用することで、認証されていないリモートユーザーであっても機密情報を窃取したり、脆弱性を抱えたシステム上でコードを実行できるようになる。

 では、その深刻度はどの程度なのだろうか。ZDIは、0から10までの「共通脆弱性評価システム」(CVSS)で最高スコアの10と評価しており、あらゆるLinuxサーバーに対して「パッチを適用せよ!今すぐに適用せよ!」というレベルの脆弱性となっている。

 この脆弱性は、Linuxカーネルの「バージョン5.15」に組み込まれているSMB(Server Message Block)サーバーである「ksmbd」内に存在している。具体的には、「SMB2_TREE_DISCONNECT」コマンドの処理において、オブジェクトの操作を実行する前に該当オブジェクトの存在を検証していないところに根本的な問題がある。そしてこの脆弱性を悪用することで攻撃者は、カーネルコンテキストでコードを実行できるようになる。

 2021年にカーネルに導入されたksmbdは、「SMB3」によるファイルのやり取りを高速化するという目的のモジュールであり、サムスンによって開発されたものだ。「Windows」で使用されているSMBとLinuxがやり取りするには、Sambaというファイルサーバープロトコルの仲介が不可欠となっている。ksmbdの目的は、既存のSambaモジュールを置き換えるのではなく、それを補完することにある。Sambaとksmbdの開発者らは、これらのモジュールが協調して動作するように取り組んでいる。

 とは言うものの、Sambaの共同クリエイターであるJeremy Allison氏は「ksmbdは製品版のSambaとコードを共有しているわけではなく、ゼロから開発されている。このため、現在の状況はユーザーのシステム上で稼働している可能性のあるSambaファイルサーバーとはまったく関係がない」とコメントしている。

 Linuxカーネルのバージョン5.15以降を使用しているすべてのディストリビューションは、今回の脆弱性を抱えている可能性がある。これには「Ubuntu 22.04」以降と、「Deepin 20.3」「Slackware 15」が含まれている。サーバー目的で普及しているという点で、Ubuntuが最も懸念される。なお、「Red Hat Enterprise Linux」(RHEL)ファミリーといったその他の法人向けディストリビューションでは、Linuxカーネルのバージョン5.15は採用されていない。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「メダルは食べられません」 組織委のユニークツイートが話題に
IT関連
2021-08-04 14:48
HDCと日本オラクル、北海道の総合行政情報システムのガバメントクラウド移行に向け連携
IT関連
2024-04-11 05:48
トレンドマイクロ、5G向けセキュリティ機能を発表–富士通と実証
IT関連
2021-04-08 07:29
経営管理プラットフォーム「DIGGLE」、「freee会計」とAPI連携–ワンクリックで予実突合
IT関連
2024-05-12 04:03
月データセンターや6Gは黎明期、Web3は期待のピーク期、モノのインターネットは幻滅期など、ガートナーが「日本における未来志向型インフラ・テクノロジのハイプ・サイクル:2022年」を発表
業界動向
2022-09-05 15:55
作品応募数175点、本物の「忍びの地図」など「obniz IoT コンテスト2021」最優秀賞・優秀賞を発表
IoT
2021-06-02 04:49
トヨタ自動車、プロジェクト管理ツール「Backlog」導入で業務効率化を推進
IT関連
2024-10-31 06:56
テトラ・アビエーションの空飛ぶクルマ(eVTOL)実機が東日本大震災・原子力災害伝承館で常設展示
IT関連
2022-02-26 07:43
SolarWinds製品に対する攻撃、ロシアの諜報機関が背後に–米英が公に非難
IT関連
2021-04-16 22:27
トーバルズ氏、「Linux」カーネル開発状況、「Rust」導入、AIを語る
IT関連
2024-08-31 12:48
NEC、ネットワークの自動設計・自律制御技術を開発
IT関連
2024-02-03 18:09
モードツー、CMSセキュリティ強化ツールを導入–ウェブサイトの運用管理を内製化
IT関連
2022-11-26 19:19
犬を立たせたまま足の裏の肉球を通し1分で心電図検査、ハカルスと動物用医療のDSファーマアニマルヘルスがAI活用
IT関連
2022-02-22 06:33
スパコン「TOP500」、「富岳」が首位を維持–「Perlmutter」が初めてトップ10入り
IT関連
2021-06-29 13:45