「USB over Ethernet」の脆弱性
「ネット経由でUSBデバイスに接続」のSDKに脆弱性 影響範囲は?
ネットワーク経由でUSBデバイスに接続できるようにする「USB over Ethernet」を実現するSDKに、権限昇格を可能にする脆弱性が見つかった。どのような危険性があるのか。
Amazon Web Services(AWS)など複数の大手クラウドベンダーが利用しているSDK(ソフトウェア開発キット)に、20件以上の脆弱(ぜいじゃく)性が見つかった。セキュリティベンダーSentinelOneの研究者によると、攻撃者がこの脆弱性を悪用すれば、ユーザーアカウントの権限を不正に昇格させることができる。
これらの脆弱性は、ソフトウェアベンダーEltima IBC(Eltima Softwareの名称で事業展開)が提供するSDKに存在する。同社のSDKは、ネットワーク経由でUSBデバイスを使用する「USB over Ethernet」を実現できるようにするものだ。これによりネットワーク経由で、LANに接続したWebカメラなどのUSBデバイスを、LAN外にあるPCと接続できる。
「USB over Ethernet」脆弱性の影響を無視できない“あの理由”とは
USB over Ethernetに関する脆弱性は甚大な影響をもたらす可能性がある。新型コロナウイルス感染症(COVID-19)のパンデミック(世界的大流行)により、企業はテレワーカーが仮想デスクトップを使って業務できるようシステム整備を進めている。テレワーカーの自宅など業務場所のPCに接続したUSBデバイスと、遠隔地にある社内サーバを接続できるようにすることは、テレワークにおいて重要だ。
SentinelOneの研究者が発見した脆弱性は27件ある。その脆弱性によって「Amazon WorkSpaces」「NoMachine」といった仮想デスクトップサービス(DaaS:Desktop as a Service)、「Accops Digital Workspace」といったデジタルワークスペース製品などが影響を受ける。「当社は一部のベンダーの製品だけをテストしたが、同じSDKを利用している他ベンダーの製品も脆弱な状態にある可能性が高い」とSentinelOneは警告する。
攻撃者はユーザーアカウントの認証情報を入手して乗っ取り、Eltima IBCのSDKの脆弱性を悪用すれば、そのユーザーアカウントの通常の権限よりも高い権限を取得することが可能になる。侵入したシステムでの権限昇格をきっかけにして、攻撃者が同一LAN内の他のシステムを制御下に置く危険性もある。標的企業の社内LANに侵入した攻撃者が、パッチ未適用のシステムでマルウェアを実行し、この脆弱性を悪用してより高い権限を不正に取得することにも注意が必要だ。
SentinelOneのシニアセキュリティリサーチャーであるカシフ・デケル氏は、今回見つかった重大な脆弱性によって、システムの正規ユーザーであっても、自身のユーザーアカウントの権限を昇格させて、カーネルモード(制限なくコンピュータの機能を利用できるモード)でプログラムを実行できるようになる可能性を指摘する。
脆弱性の影響を受けることが判明しているベンダー各社は、SentinelOneの報告を受けて脆弱性の開示とパッチの適用を実施した。2021年12月時点で、この脆弱性が実際に悪用されたという報告はない。
デケル氏は、SDKに脆弱性が存在すると、そのSDKを使用した製品にとどまらず、さらに広範囲に及ぶ可能性があると警告する。例えばあるベンダーが、サードパーティーのSDKを利用して製品を開発し、そのSDKに脆弱性が存在する場合だ。「それらの製品に、サードパーティーのSDKに存在する脆弱性が影響すると、その危険はさらに大きくなる」と同氏は指摘する。
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
市場調査・トレンド
想像以上に多い? 調査で見えた「ワークフロー」が従業員満足度に与える影響 -
製品資料
なぜワークフローシステムのポテンシャルは眠ったままなのか? -
製品資料
大手銀行もPPAP廃止へ いま金融企業が知っておきたいPPAPの問題点と代替手段 -
市場調査・トレンド
なぜ海外事業は失敗するのか? 元味の素常務が語る、ASEAN事業成功の原理原則 -
製品資料
AIを使った情報収集では不十分? 新規事業開発を計画通りに進めるためのコツ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
2
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
3
なぜ人はいるのにDXが進まない? ライオンも直面した“老害”レガシーシステム
-
4
イーロン・マスク氏が生成AI「Grok」をオープン化する“語られない狙い”
-
5
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
6
IT人材の42%が転職予備軍 辞めさせない組織の4つの共通
-
7
マンガで解説:採択率は3割台? デジタル化・AI導入補助金申請の落とし穴
-
8
AWSとVMwareのハイブリッドクラウド、実現性はどれくらい?
-
9
“アジャイルの壁”に挑むオリックス生命がIBMの開発管理ツールを選んだ理由
-
10
生成AIで部下からの質問は減ったけれど 管理職調査で見えた新たな課題
ホワイトペーパーランキング PR
-
1
属人化や仕様バグはなぜ起きる? AI時代に必須のドキュメント文化の作り方
-
2
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
5分で分かる「AI駆動開発エージェント」 要件定義から設計・実装・テストまで
-
5
中小企業必見、Microsoft 365でゼロトラストセキュリティを実現する方法
-
6
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
9
“あのファイル転送”で暗躍するノーウェアランサム
-
10
オープンウェイトLLMの推論最適化事例:ローカル環境で応答速度を約15分の1へ
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー