悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2024-57727

SimpleHelp のパストラバーサル(CVE-2024-57727)― 認証なしで設定ファイルとハッシュ化された利用者のパスワードが読み出されうる

SimpleHelp SimpleHelp KEV追加 2025年2月13日 連邦是正期限 2025-03-06

遠隔支援ソフト SimpleHelp のパストラバーサルの脆弱性。認証されていない主体が、細工した要求によりホスト上の任意のファイルを取得しうるとされる。取得されうるものには設定ファイルとハッシュ化された利用者のパスワードが含まれる。

脆弱性の基本情報

  • CVE番号CVE-2024-57727
  • 対象(ベンダー/製品)SimpleHelp SimpleHelp
  • CWECWE-22
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2025-03-06(米連邦民生機関・BOD 22-01)

要点

  • 対象は遠隔支援ソフト SimpleHelp。CWE-22(制限されたディレクトリへのパス名の不適切な制限)に区分される。
  • 認証されていない遠隔の主体が、細工した要求によりホスト上の任意のファイルを取得しうるとされる。
  • 取得されうるものには、サーバの設定ファイルおよびハッシュ化された利用者のパスワードが含まれる。
  • 遠隔支援ソフトは多数の環境への接続を持つため、この仕組み自体が影響を受けると波及しうる。
  • 2025年2月13日にKEVへ追加、是正期限は同年3月6日の21日後。ランサムウェアでの利用は既知。

1パストラバーサルという型

ファイルを提供する仕組みは、通常、決められた場所の中にあるものだけを渡すように作られます。パストラバーサルは、その決められた範囲の外を指す指定が受け入れられてしまう欠陥です。区分名の「制限されたディレクトリへのパス名の不適切な制限」は、この状態を指しています。

意図された動き欠陥がある場合
決められた場所の中のファイルだけを渡す範囲の外を指す指定が受け入れられる
利用者は用意された選択肢から選ぶ利用者が場所を直接指定できる
渡してよいものだけが渡る本来渡すつもりのないものが渡りうる

本件では、認証されていない主体が任意のファイルを取得しうるとされています。認証の前段階で成立するという点が、影響を大きくしています。

2何が読み出されうるか

  1. 1設定ファイルサーバの構成に関する情報が含まれうる
  2. 2ハッシュ化された利用者のパスワードそのままでは使えない形だが、保管されている事実が問題になる
  3. 3影響の性質書き換えではなく読み出し
  4. 4読み出しの意味次の段階のために使われうる情報が外に出る

読み出されるだけであれば直ちに被害が生じないように見えますが、設定や認証に関わる情報は、次に何をするかを決めるための材料になります。読み出しの欠陥が軽いとは限らないのは、このためです。

3遠隔支援ソフトという位置

遠隔支援ソフトは、支援する側が相手の環境に接続して操作するための仕組みです。役割の性質上、多数の環境に対する接続を持ち、高い権限で動くことが少なくありません。この仕組み自体が影響を受けると、そこに繋がっている先へ波及しうる構造になります。

KEVへの追加2025年2月13日是正期限は同年3月6日の21日後
ランサムウェアでの利用既知2026年9月3日時点で当サイトが保持する未解説1,602件のうち利用が既知のものは330件
同種の型の件数2026年9月3日時点でCWE-22は72件当サイトが保持する記録での集計

2026年9月3日時点で当サイトが保持する記録では、ランサムウェアでの利用が既知とされるものが未解説分1,602件のうち330件あります。支援や運用のために置かれた仕組みが対象に含まれる例は、当サイトが扱う他の記事にも現れます。

4「複数の」と書かれていること

説明では、複数のパストラバーサルの脆弱性が存在するとされています。同種の欠陥が一箇所ではなく複数見つかる場合、個別の見落としというより、範囲の確認の仕組みそのものが十分でなかったことを示唆します。修正の適用にあたっては、どの版で何が塞がれたかの確認が必要になります。

なぜ重要か

支援や運用のために置かれた仕組みは多数の環境に接続を持つため、そこが影響を受けると接続先へ波及しうる。同種の欠陥が複数見つかる場合は、個別の修正だけでなく確認の仕組みの見直しが要る。

よくある質問(FAQ)

パストラバーサルとは何ですか?
ファイルを提供する仕組みで、決められた場所の外を指す指定が受け入れられてしまう欠陥です。本来渡すつもりのないファイルが渡りうる状態になります。
読み出されるだけなら影響は小さいのですか?
必ずしもそうではありません。設定や認証に関わる情報は、次に何をするかを決めるための材料になりうるため、読み出しの欠陥が軽いとは限りません。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#パストラバーサル#遠隔支援
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。