多数の「Linux」ディストリビューションに影響する脆弱性–パッチ適用を

今回は「多数の「Linux」ディストリビューションに影響する脆弱性–パッチ適用を」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Qualysの脅威調査部門(TRU)は米国時間10月3日、GNU Cライブラリ(glibc)でセキュリティーホールを発見したと報告した。この脆弱性(CVE-2023-4911)は「Looney Tunables」と呼ばれ、深刻度をスコアで表す「脆弱性評価システム(CVSS)」では7.8、「重要」(Important)と評価されている。

 最もリスクが高い「深刻」(critical)ではないものの、このglibcの脆弱性はバッファオーバーフローであるため、厄介な問題だ。さらに、多数の「Linux」ディストリビューションに含まれている。

 TRU の研究者らによると、「(ローカル権限を昇格して完全なroot権限を付与する)この脆弱性を、『Fedora』37と38、『Ubuntu』22.04と23.04、『Debian』12と13のデフォルトインストール」で、実際に悪用できたという。また、他のディストリビューションも攻撃に脆弱である可能性が高いという。ただし、glibcを使用しない「Alpine Linux」は影響を受けない。

 研究者らは、このエクスプロイトの手法は、「LinuxにデフォルトでインストールされているSUID-rootプログラムのほぼすべてに対して有効」だと指摘している。

 この脆弱性は、2021年4月にリリースされたglibc 2.34に起因している。問題は、glibcのld.soダイナミックローダーのバッファオーバーフローの弱点にあるが、これはLinuxシステムでプログラムの準備と実行を担う重要なコンポーネントだ。この脆弱性が、GLIBC_TUNABLESの環境変数を処理する際にトリガーされるため、システムの完全性とセキュリティーにとって大きな脅威となっている。

 この問題は、どのくらい深刻なのだろうか。TRUの製品マネジャーであるSaeed Abbasi氏は、次のように説明している。「この環境変数は、glibcと連携するアプリケーションの微調整や最適化を行うためのもので、開発者やシステム管理者にとって不可欠なツールだ。そのため、誤用や悪用はシステムの性能、信頼性、セキュリティーに広範な影響を与える可能性がある」

 このためユーザーは、直ちにパッチを適用することが推奨されている。

 Red Hat、Ubuntu、Debian、Gentooはすでにアップデートをリリースしている。さらにアップストリームのglibcコードにも、修正パッチが施された。

 Red Hatはパッチを適用できないユーザー向けに、問題を軽減するためのスクリプトを提供している。これにより、GLIBC_TUNABLESが起動したsetuidプログラムをすべて終了するように設定できる。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
琉球銀行、「トランザクションレンディング」向けAI審査サービスを採用
IT関連
2023-09-09 16:06
キヤノンS&S、中小企業向けにUTMセキュリティ対策パックを提供
IT関連
2021-08-06 03:26
Kubernetes上でイベントドリブンなオートスケーリングを提供する「KEDA」、本番環境で使えるレベルに到達したとしてCNCFの卒業プロジェクトに
Kubernetes
2023-08-28 19:27
日本版「ファンタジースポーツ」の普及を目指すスポーツ観戦視聴体験向上サービス「なんでもドラフト」が1.7億円を調達
ゲーム / eSports
2021-06-30 00:58
HP、ゲーム周辺機器ブランドHyperXを4億ドル超で買収 OMENとは統合せず
企業・業界動向
2021-02-26 19:45
日本IBM、医薬品の流通経路や在庫状況を可視化–ブロックチェーン活用したプラットフォームを検証開始
IT関連
2023-03-30 05:10
ウェブブラウザーだけでXR空間を構築できる「STYLY」を手がけるPsychic VR Labが9億円調達
VR / AR / MR
2021-02-27 20:54
JAL、コロナ禍や日々の変化に機敏に対応する利用客向けチャットボットを展開
IT関連
2022-10-22 22:12
はてなブックマークにヤフコメの「表示順位付けAI」導入 「人気コメント」の改善に
DX
2021-07-20 03:39
グーグル親会社Alphabetの第1四半期決算、売上高が予想下回る–クラウド好調
IT関連
2022-04-28 18:19
未来の小売業で担うAIの重大な役割
IT関連
2022-09-02 05:56
「ChatGPT」を使用してコードを記述–プロンプト作成のヒントと注意点
IT関連
2023-04-29 04:08
紀伊國屋書店、クラウド型名刺管理・営業支援ツールを導入–セールスDXを推進
IT関連
2022-08-23 15:10
中国が飛行士3人打ち上げ 独自宇宙ステーション建設加速へ
IT関連
2021-06-20 22:08