| CVE 識別子 | CVE - 2019-0708 |
|---|---|
| 修正日 | 2019年5月14日[1] |
| 発見者 | 英国国立サイバーセキュリティセンター[2] |
| 影響を受けるソフトウェア | Windows 8以前のバージョンのMicrosoft Windows |
BlueKeep ( CVE - 2019-0708) は、Microsoftのリモート デスクトップ プロトコル(RDP) 実装で発見されたセキュリティ上の脆弱性であり、リモート コード実行の可能性を伴います。
2019年5月に初めて報告され、Windows 2000からWindows Server 2008 R2、Windows 7までの、パッチが適用されていないすべてのWindows NTベースのMicrosoft Windowsバージョンに存在します。Microsoftは2019年5月14日にセキュリティパッチ( Windows XPなど、サポート終了となったいくつかのバージョンのWindows向けのアウトオブバンドアップデートを含む)を発行しました。2019年8月13日、関連するBlueKeepセキュリティ脆弱性(総称してDejaBlue )が、 Windows 7およびWindows 10までのすべての最新バージョンのオペレーティングシステムを含む新しいバージョンのWindows、および古いバージョンのWindowsに影響を与えることが報告されました。[3] 2019年9月6日、ワーム化可能なBlueKeepセキュリティ脆弱性のMetasploitエクスプロイトが一般に公開されたことが発表されました。[4]
歴史
BlueKeepのセキュリティ脆弱性は、英国国立サイバーセキュリティセンター[2]によって最初に指摘され、2019年5月14日にマイクロソフトによって報告されました。この脆弱性は、コンピューターセキュリティの専門家であるケビン・ボーモントがTwitterでBlueKeepと名付けました。BlueKeepは公式にはCVE-2019-0708として追跡されており、「ワーム化可能な」リモートコード実行の脆弱性です。[5] [6]
米国国家安全保障局(2019年6月4日に脆弱性に関する独自の勧告を発表)[7]とマイクロソフトはともに、この脆弱性が自己増殖型ワームによって悪用される可能性があると述べており、マイクロソフトは(約100万台のデバイスが脆弱であるというセキュリティ研究者の推定に基づき)、そのような理論上の攻撃はNotPetyaやWannaCryなどのEternalBlueベースの攻撃と同規模の可能性があると述べています。[8] [9] [7]
NSAの勧告と同じ日に、CERTコーディネーションセンターの研究者は、Windows 10 May 2019 UpdateとWindows Server 2019における別のRDP関連のセキュリティ問題を公開し、RDPネットワークレベル認証(NLA)ログイン資格情報がクライアントシステムにキャッシュされ、ネットワーク接続が中断された場合にユーザーがRDP接続に自動的に再アクセスできるという新しい動作を挙げました。マイクロソフトはこの脆弱性を意図された動作として却下し、グループポリシーで無効にすることができます。[10]
2019年6月1日時点では、この脆弱性を悪用したアクティブなマルウェアは公表されていないようですが、脆弱性を悪用する未公開の概念実証(PoC)コードが利用可能だった可能性があります。[8] [11] [12] [13] 2019年7月1日、英国のセキュリティ企業Sophosは、脆弱性にパッチを当てる緊急の必要性を強調するために、そのようなPoCの動作例を報告しました。[14] [15] [16] 2019年7月22日、中国のセキュリティ企業のカンファレンスの講演者によって、エクスプロイトの詳細が明らかにされたとされています。[17] 2019年7月25日、コンピューターの専門家は、エクスプロイトの商用バージョンが利用可能だった可能性があると報告しました。[18] [19] 2019年7月31日、コンピュータの専門家は悪意のあるRDP活動が大幅に増加したと報告し、同様の脆弱性の悪用の履歴に基づいて、BlueKeepの脆弱性を悪用した攻撃が間もなく発生する可能性があると警告した。[20]
2019年8月13日、関連するBlueKeepのセキュリティ脆弱性(総称してDejaBlue )が、 Windows 7およびWindows 10までのすべての最新バージョンのオペレーティングシステムを含む新しいWindowsバージョンと、古いWindowsバージョンに影響を与えることが報告されました。[3]
2019年9月6日、ワーム化可能なBlueKeepセキュリティ脆弱性のエクスプロイトが公開されたことが発表されました。[4]しかし、このエクスプロイトの初期バージョンは信頼性が低く、「ブルースクリーンオブデス」(BSOD)エラーを引き起こすことが知られていました。後に修正が発表され、BSODエラーの原因が取り除かれました。[21]
2019年11月2日、BlueKeepによる最初の大規模なハッキングキャンペーンが報告され、失敗したクリプトジャッキングミッションも含まれていた。[22]
2019年11月8日、マイクロソフトはBlueKeep攻撃を確認し、ユーザーにWindowsシステムに直ちにパッチを適用するよう促した。[23]
機構
RDP プロトコルは、認証前に設定される「仮想チャネル」を、拡張機能を提供するためのクライアントとサーバー間のデータ パスとして使用します。RDP 5.1 は 32 個の「静的」仮想チャネルを定義し、「動的」仮想チャネルはこれらの静的チャネルの 1 つに含まれます。サーバーが仮想チャネル「MS_T120」(クライアントが接続する正当な理由がないチャネル) を 31 以外の静的チャネルにバインドすると、ヒープ破損が発生し、システム レベルで任意のコードが実行される場合があります。 [24]
マイクロソフトは、Windows XP、Windows Vista、Windows 7、Windows Server 2003、Windows Server 2008、Windows Server 2008 R2がこの攻撃に対して脆弱であると指摘した。Windows 8、Windows 10、Windows 11など7より新しいバージョンは影響を受けなかった。サイバーセキュリティ・インフラストラクチャセキュリティ庁は、Windows 2000の脆弱性を利用してコード実行に成功したとも発表した。[25]
緩和
マイクロソフトは2019年5月14日に、Windows XP、Windows Vista、Windows 7、Windows Server 2003、Windows Server 2008、Windows Server 2008 R2向けの脆弱性に対する修正プログラムをリリースした。これには、サポートが終了したWindowsのバージョン(Vista、XP、Server 2003など)が含まれており、セキュリティ更新プログラムの対象外となっている。 [8]この修正プログラムは、RDPサーバーから別の要求があった場合でも、前述の「MS_T120」チャネルを常に31にバインドするように強制する。[24]
NSAは、使用していないリモートデスクトップサービスとその関連ポート(TCP 3389)を無効にすることや、RDPにネットワークレベル認証(NLA)を要求することなどの追加対策を推奨しました。[26]コンピュータセキュリティ会社Sophosによると、2要素認証によりRDPの問題の脆弱性が軽減される可能性があります。ただし、最善の保護策は、RDPをインターネットから切り離すことです。つまり、必要ない場合はRDPをオフにし、必要な場合はVPN経由でのみRDPにアクセスできるようにします。[27]
参照
参考文献
- ^ Foley, Mary Jo (2019-05-14). 「Microsoft が Windows XP、Server 2003 にパッチを適用し、「ワーム化可能な」欠陥を阻止しようとする」ZDNet。2019-06-04のオリジナルからアーカイブ。2019-06-07に取得。
- ^ ab Microsoft (2019 年 5 月)。「セキュリティ更新プログラム ガイド - 謝辞、2019 年 5 月」。Microsoft。2019年11 月 23 日時点のオリジナルよりアーカイブ。2019年 6 月 7 日閲覧。
- ^ ab Greenberg, Andy (2019-08-13). 「DejaBlue: BlueKeep スタイルの新しいバグにより Windows ワームのリスクが再燃」Wired。 2021-04-13 時点のオリジナルよりアーカイブ。 2019-08-13に閲覧。
- ^ ab Goodin, Dan (2019-09-06). 「ワーム化可能な BlueKeep Windows バグのエクスプロイトが公開 - Metasploit モジュールは EternalBlue エクスプロイトほど洗練されていないが、強力だ」Ars Technica。 2019-11-27 にオリジナルからアーカイブ。 2019-09-06に取得。
- ^ 「CVE-2019-0708 - リモート デスクトップ サービスのリモート コード実行の脆弱性に関するお客様向けガイダンス」。Microsoft 2019年 5 月 14 日。2019 年 9 月 13 日時点のオリジナルよりアーカイブ。2019年 5 月 29 日閲覧。
- ^ 「CVE-2019-0708 リモート デスクトップ サービスのリモート コード実行の脆弱性 - セキュリティの脆弱性」。Microsoft 2019年 5 月 14 日。2019 年 5 月 29 日時点のオリジナルよりアーカイブ。2019年 5 月 28 日閲覧。
- ^ ab Cimpanu、Catalin。「NSA でさえ、Windows ユーザーに BlueKeep (CVE-2019-0708) のパッチ適用を促している」ZDNet。2019年 9 月 6 日時点のオリジナルよりアーカイブ。2019年 6 月 20 日閲覧。
- ^ abc Goodin, Dan (2019-05-31). 「Microsoft は実質的に Windows ユーザーに、ワーム化可能な BlueKeep の欠陥を修正するよう懇願している」Ars Technica。 2019-07-22 時点のオリジナルよりアーカイブ。2019-05-31に閲覧。
- ^ Warren, Tom (2019-05-14). 「Microsoft、WannaCryのような重大なWindowsセキュリティ脆弱性を警告、XPパッチをリリース」The Verge。 2019年9月2日時点のオリジナルよりアーカイブ。 2019年6月20日閲覧。
- ^ 「Microsoft、Windows RDP の新しい「バグ」を機能として却下」Naked Security 2019-06-06。2019-12-17 にオリジナルからアーカイブ。2019-06-20に閲覧。
- ^ Whittaker, Zack (2019-05-31). 「Microsoft、BlueKeep の「ワーム化可能な」バグのエクスプロイト出現でユーザーにパッチ適用を警告」TechCrunch。2019-05-31にオリジナルからアーカイブ。2019-05-31に取得。
- ^ O'Neill, Patrick Howell (2019-05-31). 「重大な欠陥を修正するには、古い Windows PC に今すぐパッチを当てる必要があります」Gizmodo。2019 年 6 月 1 日時点のオリジナルよりアーカイブ。2019年 5 月 31 日閲覧。
- ^ Winder, Davey (2019-06-01). 「Microsoft が Windows ユーザーに対して「今すぐ更新」警告を発行」Forbes。2019-06-01 時点のオリジナルよりアーカイブ。2019-06-01閲覧。
- ^ Palmer, Danny (2019-07-02). 「BlueKeep: 研究者らが Windows のエクスプロイトが実際にどれほど危険か示す - 研究者らが Microsoft BlueKeep パッチをリバース エンジニアリングして概念実証攻撃を開発」ZDNet。2019-07-02 にオリジナルからアーカイブ。2019-07-02に取得。
- ^ Stockley, Mark (2019-07-01). 「RDP BlueKeep エクスプロイトは、なぜ本当にパッチを当てる必要があるのかを示しています」NakedSecurity.com。2019-12-07のオリジナルからアーカイブ。2019-07-01に取得。
- ^ スタッフ (2019-05-29). 「CVE-2019-0708: リモート デスクトップ サービスのリモート コード実行の脆弱性 (BlueKeep として知られています) - テクニカル サポート速報」。Sophos。2019年7 月 3 日のオリジナルからアーカイブ。2019年 7 月 2 日に取得。
- ^ Goodin, Dan (2019-07-22). 「BlueKeep の破壊的なエクスプロイトの可能性が新たな解説記事のオンライン掲載で上昇 - スライドにはこれまで公開された中で最も詳細な技術資料が掲載されている」Ars Technica。2019 年 11 月 8 日時点のオリジナルよりアーカイブ。2019年 7 月 23 日閲覧。
- ^ Cimpanu, Catalin (2019-07-25). 「米国企業がBlueKeepエクスプロイトを武器として販売 - マイクロソフトが次のWannaCryを引き起こす恐れがあると恐れていた脆弱性を狙ったエクスプロイトが、現在商業的に販売されている」ZDNet。2019年11月8日時点のオリジナルよりアーカイブ。2019年7月25日閲覧。
- ^ Franceschi-Bicchieral, Lorenzo (2019-07-26). 「サイバーセキュリティ会社が、非常に危険なWindowsの「BlueKeep」脆弱性のコードを公開 - 米政府請負業者Immunityの研究者が、BlueKeepとして知られるWindowsの恐ろしいバグに対する実用的なエクスプロイトを開発しました」。Vice 。 2019年7月26日時点のオリジナルよりアーカイブ。 2019年7月26日閲覧。
- ^ Rudis, Bob (2019-07-31). 「BlueKeep Exploits May Be Coming: Our Observations and Recommendations」Rapid7.com。2019-08-01 にオリジナルからアーカイブ。2019-08-01に取得。
- ^ Cimpanu, Catalin (2019-11-11). 「BlueKeep エクスプロイトにより BSOD 問題が修正される」ZDNet。2019-11-18 時点のオリジナルよりアーカイブ。2019-11-13閲覧。
- ^ Greenberg, Andy (2019-11-02). 「BlueKeep の最初の大規模ハッキングがついに発生しました。ただし、パニックに陥る必要はありません。数か月にわたる警告の後、Microsoft の BlueKeep の脆弱性を悪用した最初の攻撃が成功しましたが、それほどひどいものではありません」。Wired。2019年12 月 2 日のオリジナルからアーカイブ。2019年 11 月 3 日に取得。
- ^ 「Microsoft は研究者と連携して、新たな RDP エクスプロイトの検出と防御に取り組んでいます」。Microsoft 2019年 11 月 7 日。2019 年 11 月 23 日時点のオリジナルよりアーカイブ。2019 年 11 月 9 日閲覧。
- ^ ab 「RDP は「Really DO Patch!」の略 – ワーム化可能な RDP 脆弱性 CVE-2019-0708 を理解する」。McAfee ブログ。2019 年 5 月 21 日。2020 年 3 月 7 日のオリジナルからアーカイブ。2019年 6 月 19 日に取得。
- ^ Tung, Liam. 「国土安全保障省:Windows BlueKeep攻撃をテストし、有効だったため今すぐパッチを適用」ZDNet。2019年6月19日時点のオリジナルよりアーカイブ。 2019年6月20日閲覧。
- ^ Cimpanu、Catalin。「NSA でさえ、Windows ユーザーに BlueKeep (CVE-2019-0708) のパッチ適用を促している」ZDNet。2019年 9 月 6 日時点のオリジナルよりアーカイブ。2019年 6 月 20 日閲覧。
- ^ Stockley, Mark (2019-07-17). 「RDP の公開: すでにあなたのドアにオオカミが迫っている」Sophos。 2019-10-18 にオリジナルからアーカイブ。2019-07-17に取得。
