CISA、BIND・Struts・Strapi・ONLYOFFICE・ProFTPDの古い脆弱性5件を悪用確認リストに追加
米国のサイバーセキュリティ機関は、2015年から2023年にかけての、長らく修正済みのバグが悪用されている証拠があるとし、掲載から3日後を対応期限に設定した。

ポイント
- 1CISAは今週、過去に修正済みの5件の欠陥を既知の悪用された脆弱性カタログに追加し、活発な悪用の証拠があるとした。
- 2影響を受ける製品はISC BIND、Apache Struts、Strapi、ONLYOFFICE Docs、ProFTPDで、バグは2015年、2016年、2021年、2023年のものである。
- 3カタログは攻撃者を特定しておらず、攻撃の日付も示していない。また5件すべてについてランサムウェアでの使用を「不明」としている。
- 4CISAは掲載から3日後を期限に設定し、対処についてはBOD 26-04指令を参照している。
- 5CISAは、Strapiの欠陥がCVE-2023-22621と連鎖させることでリモートコード実行に至る可能性があり、影響を受けるバージョンはサポート終了となっている可能性があると指摘している。
記事全文
米国の機関CISAは今週、既知の悪用された脆弱性(Known Exploited Vulnerabilities)カタログに5件の脆弱性を追加した。いずれも新しいものではなく、対象はISC BIND(CVE-2015-5477)、Apache Struts(CVE-2016-3081)、Strapi(CVE-2023-22894)、ONLYOFFICE Docs(CVE-2021-3199)、ProFTPD(CVE-2015-3306)である。カタログへの掲載は、CISAが実環境での悪用の証拠を持っていることを意味するが、各項目は攻撃者を特定しておらず、攻撃がいつ行われたかも示していない。
カタログによると、BINDのバグは、リモートの攻撃者が細工したTKEYクエリによってBINDサーバーを終了させ、サービス拒否を引き起こすことを可能にする。Strutsの欠陥はコマンドインジェクションの問題で、Dynamic Method Invocation(動的メソッド呼び出し)が有効になっている場合、method:プレフィックスを通じてリモートコード実行につながり得る。ProFTPDの項目は、リモートの攻撃者がsite cpfrおよびsite cptoコマンドを使って任意のファイルを読み書きできる可能性があるアクセス制御の弱点について記述している。
Strapiについて、CISAは機密情報の平文保存の問題だと説明しており、管理パネルへのアクセス権を持つ者がクエリフィルターを通じてユーザーの詳細情報を割り出せるという。同機関はさらに、この欠陥はCVE-2023-22621と連鎖させることでリモートコード実行に至る可能性があり、影響を受けるバージョンはサポート終了(end-of-life)となっている可能性があると付け加えている。ONLYOFFICE Docsの欠陥は、JWTを使用している場合に生じる画像アップロードパラメーターのパストラバーサルで、これもリモートコード実行を可能にする可能性がある。CISAは5件すべてについて、ランサムウェアでの使用を「不明」としている。
修正自体は古い。ISCは2015年7月28日に勧告を公表して修正版9.9.7-P2および9.10.2-P3をリリースし、当時、活発な悪用は把握していないとしていた。Apache Strutsの勧告S2-032は、2.3.20.3と2.3.24.3を除くバージョン2.3.20から2.3.28を対象とし、修正版として2.3.28.1、2.3.24.3、2.3.20.3を挙げている。代替策はDynamic Method Invocationを無効にすることである。CISAは5件すべてについて掲載から3日後を期限に設定し、BOD 26-04指令を示したうえで、ベンダーの緩和策を適用するか、緩和策がない場合は製品の使用を中止するよう利用者に求めている。
なぜ重要か
古く、パッチ未適用、あるいはサポート終了のシステムが何年もオンラインのまま残ることが多いため、攻撃者は古いバグに繰り返し立ち返る。BIND、Struts、Strapi、ONLYOFFICE Docs、ProFTPDを運用する組織は、CISAの助言どおり、外部にさらされた旧バージョンがないか資産目録を確認し、ベンダーの修正を適用し、もはや更新できないシステムは廃止または隔離すべきである。
経緯
· 公開
トピック#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
出典
この記事は以下の情報源に基づいています。全体の文脈は各情報源をご覧ください。



