悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2024-4577

PHP-CGI のOSコマンドインジェクション(CVE-2024-4577)― 2012年に塞いだはずの経路が、別の入り口から通じていた

PHP Group PHP KEV追加 2024年6月12日 連邦是正期限 2024-07-03

Windows上でCGIモードで動作するPHPに、OSコマンドインジェクションの脆弱性。カタログはこれを2012年の脆弱性に対するパッチの迂回であると説明している。広く使われる部品が対象で、影響範囲の把握が難しい類型にあたる。

脆弱性の基本情報

  • CVE番号CVE-2024-4577
  • 対象(ベンダー/製品)PHP Group PHP
  • CWECWE-78
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2024-07-03(米連邦民生機関・BOD 22-01)

要点

  • 対象は PHP、とりわけCGIモードで用いられるWindows版。CWE-78(OSコマンドの特殊要素の不適切な無害化)に区分される。
  • カタログは本件を2012年の脆弱性に対するパッチの迂回であると明記している。
  • 修正は特定の経路を塞ぐ形で行われることが多く、同じ場所に別の経路が残れば再び問題になる。
  • カタログの注記は、広く使われる部品に影響するため修正の状況を個別のベンダーに確認するよう求めている。
  • 2024年6月12日にKEVへ追加、是正期限は同年7月3日の21日後。ランサムウェアでの利用は既知。

1OSコマンドインジェクションという型

プログラムが、外部から受け取った文字列を組み込んでオペレーティングシステムに命令を渡すことがあります。このとき、文字列に含まれる特殊な記号が命令の区切りとして解釈されると、本来意図しない命令が続けて実行されうる状態になります。これがOSコマンドインジェクションと呼ばれる欠陥の型です。

意図された動き欠陥がある場合
受け取った文字列は命令の一部の値として扱われる文字列に含まれる記号が命令の区切りとして解釈される
実行される命令はプログラムが決める続けて別の命令が実行されうる
特殊な記号は無害化される無害化が不十分または行われない

区分名にある「無害化」は、命令として解釈されうる記号を、単なる文字として扱われるように処理することを指します。この処理が不十分な場所が残っていると、欠陥になります。

2パッチの迂回という記述

  1. 12012年同種の脆弱性が報告され、修正が行われる
  2. 2以後その修正によって塞がれたものとして扱われる
  3. 32024年(本件)別の入り口から同じ場所に到達しうることが判明する
  4. 4カタログの記述本件は2012年の脆弱性に対するパッチの迂回であると明記される

注目したいのは、これが新しく作り込まれた欠陥ではなく、12年前に塞いだはずの経路が別の入り口から通じていたという点です。修正は特定の経路を塞ぐ形で行われることが多く、同じ場所に別の経路があれば残ります。当サイトでは、後から出た更新のほうが堅牢な保護を含むとされた例も別に扱っており、修正の完全性が繰り返し問題になっていることが分かります。

3広く使われる部品であること

カタログの注記広く使われるオープンソースの部品等に影響する修正の状況は個別のベンダーに確認するよう求めている
KEVへの追加2024年6月12日是正期限は同年7月3日の21日後
影響範囲の把握自組織が直接導入していなくても含まれうる製品に組み込まれている場合がある

カタログは、本件が広く使われる部品に影響するため、修正の状況は個別のベンダーに確認するよう求めています。自分で導入した覚えがなくても、製品の一部として含まれていることがあります。何が影響を受けるかを自組織だけで判断できないという点が、この類型の難しさです。

4条件が限定されていること

説明では、とりわけCGIモードで用いられるWindows版が挙げられています。同じ製品でも、動かし方や環境によって影響の有無が変わります。適用可否の判断には、版だけでなく構成の確認が必要になります。

なぜ重要か

広く使われる部品の脆弱性は、自組織が直接導入していなくても製品に組み込まれている場合があり、影響範囲を自力で判断しにくい。ベンダーごとの修正状況の確認が前提になる。

よくある質問(FAQ)

OSコマンドインジェクションとは何ですか?
外部から受け取った文字列を組み込んで命令を渡す際、文字列中の特殊な記号が命令の区切りとして解釈され、意図しない命令が実行されうる欠陥です。
パッチの迂回とはどういう意味ですか?
過去の修正によって塞がれたはずの場所に、別の入り口から到達しうることが判明した場合を指します。新しく作り込まれた欠陥とは異なります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#PHP#コマンドインジェクション
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。