米政府、「OWASSRF」など悪用脆弱性2件について注意喚起
2022年11月に明らかとなった「Microsoft Exchange Server」の脆弱性や、年明け2023年1月の月例パッチで修正された「Windows」に関する脆弱性が悪用されているとして米政府が注意喚起を行った。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)が、「悪用が確認された脆弱性カタログ(KEV)」を更新し、現地時間1月10日に2件の脆弱性「CVE-2022-41080」「CVE-2023-21674」を追加したもの。
「CVE-2022-41080」は、「Microsoft Exchange Server」に明らかとなった脆弱性。「Outlook Web Access(OWA)」を介してSSRF攻撃が可能となることから「OWASSRF」とも名付けられている。
マイクロソフトが2022年11月の月例セキュリティ更新で修正しており、当初悪用は確認されていなかったものの、その後CrowdStrikeが、ランサムウェア「Play」の調査時に悪用されていることを発見。パロアルトネットワークスなども攻撃を観測している。
「CVE-2022-41040」「CVE-2022-41082」を組み合わせた攻撃「ProxyNotShell」が観測されているが、「CVE-2022-41040」のかわりに「CVE-2022-41080」を用いることが可能で、「ProxyNotShell」の緩和策についても回避が可能となる。
(Security NEXT - 2023/01/11 )
ツイート
PR
関連記事
米子会社2社でランサム被害、従業員情報流出か - ハリマ化成グループ
非常勤講師が個人情報含む私物PCを置き忘れて紛失 - 札幌医科大
ランサム被害でファイル暗号化、影響など調査 - フィーチャ
「VMware vSphere」環境狙う「BRICKSTORM」に新亜種 - 米加当局が注意喚起
AIアシスタント「Nanobot」のWhatsApp連携コンポーネントに深刻な脆弱性
衆院選の選挙人名簿照合用データ含むメディア5枚を紛失 - 狛江市
クラウド設定ミス、学内で学生の個人情報が閲覧可能に - 流通科学大
一部サーバでランサム感染、情報流出など調査 - ワシントンホテル
「フィッシング」「ニセ警察」など動画で注意喚起 - 個情委と警察庁
米子会社にサイバー攻撃、情報流出の可能性 - サカタのタネ

