CVE-2021-1675およびCVE-2021-34527: PrintNightmare - Windows Print Spooler RCE

Prev Next

概要

この記事では、以下の脆弱性に関連する情報を議論します:

CVE

影響を受ける製品

CVSSv3

CVE-2021-1675

Windows Print Spooler

9.8

CVE-2021-34527

Windows Print Spooler

8.8

背景

注目されているCVEがあります:

  • 2021年6月、Windows Print Spoolerのリモートコード実行 (RCE) 脆弱性が発見され、CVE-2021-1675が割り当てられました。 

  • 2021年7月1日、MicrosoftはCVE-2021-34527に関するアドバイザリーを発表しました。 これは『PrintNightmare』としてメディアで紹介されています。 Microsoftは、このCVEがCVE-2021-1675で対処された欠陥とは異なる独立した問題であると指摘しています。

影響

このアドバイザリーの一部として開示された最も注目すべき脆弱性はCVE-2021-34527 (PrintNightmare) です。 これはリモートコード実行脆弱性で、Windows Print Spoolerに影響を与え、システムに接続されたプリンターがなくても脆弱になります。

CVE-2021-1675

CVE-2021-1675の悪用により、リモート攻撃者が脆弱なシステムを完全に制御する可能性があります。 RCEを実現するには、攻撃者はスプーラーサービスに認証されたユーザーを対象にする必要があります。 認証がない場合、この欠陥は特権を昇格させるために悪用される可能性があり、この脆弱性は攻撃チェーンにおいて価値のあるリンクになります。

CVE-2021-1675は、2021年6月8日にリリースされたMicrosoftのセキュリティアップデートで対処されました。

CVE-2021-34527

CVE-2021-34527、7月1日に発表された、Windows Print Spoolerサービス内のRCE脆弱性です。 脆弱性の成功した悪用により、攻撃者はSYSTEM特権で任意のコードを実行することができ、プログラムのインストール、データの表示/変更/削除、新しいアカウントの作成などが可能になるでしょう。 ただし、これはCVE-2021-1675と同様に認証されたユーザーアカウントを必要とします。

攻撃には、認証されたユーザーがRpcAddPrinterDriverEx()を呼び出すことが含まれていなければなりません。

すべてのWindowsバージョンは潜在的に脆弱です。

The Cato Resolution

顧客を保護するために、Catoは次のステップを講じています:

  • この脆弱性脅威を軽減するために、グローバルに展開されたIntrusion Prevention System (IPS) シグネチャ群を導入。

  • Cato IPSが有効になっていれば、手動での設定変更(またはIPSシグネチャデータベースの更新)は不要で、このエクスプロイトから保護されます。 しかし、エクスプロイトのソースでの軽減を行うため、ベンダーのアドバイザリーに従うことをお勧めします。  

  • CVE-2021-1675またはCVE-2021-34527のシグネチャプロファイルに合致する暗号化されていない悪意のあるトラフィックが確認された場合、このトラフィックはブロックされ、証拠の記録がCatoの管理アプリケーション内のイベント発見ウィンドウに生成されます。

注:

Microsoft Security Advisoryに従い、影響を受けたプラットフォームでPrint Spoolerサービスを無効にし、この脆弱性に対処するMicrosoftのパッチがリリースされるのを待つことをお勧めします。

さらに、Microsoftの最新のセキュリティアップデートとベンダーからの緩和策で常にシステムをパッチすることをCatoではお勧めします。 これにより、Microsoft製品で発生する可能性のある追加の脆弱性を軽減するのに役立ちます。