Ostorlab KEVアップデート(2024年4月2日)
Ostorlabの既知の悪用された脆弱性カタログに新たに追加された脆弱性
ここ数日の間に、複数のクリティカルな脆弱性が、脅威アクターによって実際に悪用されているのが確認されました。これらの脆弱性は、CISAのKEVカタログやその他の脆弱性カタログに追加されています。当社はこのうちリモートから悪用可能なものを分析し、Ostorlab KEVにその検出を追加しました。
- CVE-2023-48788
CVE-2023-48788は、Fortinet FortiClientEMSのバージョン7.2.0から7.2.2まで、およびFortiClientEMS 7.0.1から7.0.10までに存在するSQLインジェクションで、攻撃者が特別に細工したパケットを介して不正なコマンドを実行できます。この脆弱性は認証なしで悪用できるため、CVSSスコア9.8が付けられています。
脅威アクターがこの脆弱性を利用して、企業ネットワークへの足がかりを得ていることが確認されています。
- CVE-2021-44529
CVE-2021-44529は、Ivanti EPM Cloud Services Appliance(CSA)に影響する、認証不要のOSコマンドインジェクションです。この脆弱性にはCVSSスコア9.8が付けられています。
このCVEは、PHPファイルの一つに巧妙に埋め込まれていたことから、脆弱性というよりもバックドアだと考える研究者もいました。
- CVE-2023-24955
CVE-2023-24955とCVE-2023-29357は、それぞれPwn2Own Vancouverで報告された、Microsoft Sharepointにおける認証バイパスの脆弱性とリモートコード実行です。
この脆弱性は昨年の夏にパッチが適用されましたが、CISA KEVに追加されたのはごく最近です。その理由は、公開されたPoCがすぐにRCEを達成できるものではなく、built-in administratorsグループに属していない有効なユーザー名を知っている必要があったため、攻撃者がそれを武器化するまでに時間がかかったことにあります。
- CVE-2019-7256
CVE-2019-7256は、Linear eMerge E3-Seriesデバイスにおける認証不要のOSコマンドインジェクションです。この脆弱性は認証なしで容易に悪用できるため、CVSSスコア10.0が付けられています。