Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Windowsタスクスケジューラにゼロデイ脆弱性 - 悪用に警戒を

「Windows」のタスクスケジューラにあらたな脆弱性が判明した。これまでもたびたび深刻なゼロデイ脆弱性を公開している人物が、実証(PoC)コードを調整なく公開したもので、修正プログラムは用意されていない。

タスクスケジューラが利用するライブラリ「schedsvc.dll」で利用する関数「SetJobFileSecurityByName」の処理に権限昇格の脆弱性が明らかとなったもの。ローカル環境の権限を持つユーザーによってシステムの実行権限を取得されるおそれがある。

公開された実証コードでは、「Windows XP」向けのコードを「Windows 10」で利用することにより権限の昇格を実現しており、32ビット版および64ビット版の「Windows 10」や「Windows Server 2019」「Windows Server 2016」で脆弱性を悪用できることが確認されている。

問題の脆弱性は、「SandboxEscaper」を名乗る人物が5月21日に公開した。これまでも「アドバンストローカルプロシージャコール(ALPC)」の処理に起因する脆弱性「CVE-2018-8440」「CVE-2018-8584」をはじめ、複数の脆弱性を、関係者と調整することなしに公開しており、脆弱性がゼロデイ攻撃に悪用されている。

(Security NEXT - 2019/05/23 ) このエントリーをはてなブックマークに追加

PR

関連記事

Palo Alto Networks製「PAN-OS」に深刻な脆弱性 - すでに悪用も
Cisco製FWにバックドア「FIRESTARTER」 - 新手法で永続化、侵害確認を
「Cisco ASA/FTD」脆弱性がDoS攻撃の標的に - 修正を再度呼びかけ
「Adobe Acrobat/Reader」がわずか3日で再更新 - 深刻な脆弱性を修正
「Adobe Acrobat/Reader」にゼロデイ脆弱性 - 悪用を確認、緊急更新を
MS、4月の月例パッチで脆弱性167件に対応 - 一部で悪用を確認
AWS向けMCPサーバに深刻なRCE脆弱性 - 修正状況は不明
「MS Edge」にセキュリティ更新 - KEV登録済みゼロデイ脆弱性を修正
ビデオ会議ツール「TrueConf」にゼロデイ攻撃 - アップデート機能に脆弱性
「MS Edge」も2度にわたり更新 - ゼロデイ脆弱性を解消