悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2024-6670

Progress WhatsUp Gold のSQLインジェクション(CVE-2024-6670)― 「利用者が1人だけに構成されている場合」という条件が付く

Progress WhatsUp Gold KEV追加 2024年9月16日 連邦是正期限 2024-10-07

ネットワーク監視製品におけるSQLインジェクションの脆弱性。認証されていない攻撃者が利用者の暗号化されたパスワードを取得しうるとされるが、アプリケーションが単一の利用者のみで構成されている場合という条件が付されている。

脆弱性の基本情報

  • CVE番号CVE-2024-6670
  • 対象(ベンダー/製品)Progress WhatsUp Gold
  • CWECWE-89
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2024-10-07(米連邦民生機関・BOD 22-01)

要点

  • 対象は Progress WhatsUp Gold。CWE-89(SQLインジェクション)に区分される。
  • 認証されていない攻撃者が利用者の暗号化されたパスワードを取得しうるとされる。
  • ただし「アプリケーションが単一の利用者のみで構成されている場合」という条件が明記されている。
  • 条件の記載は優先度の判断に役立つが、自組織の構成を把握していることが前提になる。
  • 監視の仕組みは監視対象の全体に接続する必要があり、その接続の広さが影響の広がりになる。

1条件が明記されるということ

KEVカタログの説明の多くは、条件を細かく書きません。本件は例外的に、「アプリケーションが単一の利用者のみで構成されている場合」という条件が明記されています。この書き方には二つの意味があります。

条件が明記されている場合条件が書かれていない場合
自組織が該当するかを確認できる広く該当しうるものとして扱うほかない
該当しなければ優先度を下げうる優先度の判断材料が少ない
確認そのものに手間がかかる確認は不要だが対処は必須になる

条件が書かれていることは、確認すれば優先度を判断できるということです。ただし確認には、自組織の構成を把握していることが前提になります。条件の記載が役に立つのは、構成が分かっている場合に限られます。

2SQLインジェクションという型

  1. 1仕組みプログラムがデータベースへ問い合わせる文を組み立てる
  2. 2問題の所在外部から受け取った文字列をその文に埋め込む際の扱い
  3. 3欠陥がある場合文字列に含まれる記号が問い合わせ文の一部として解釈される
  4. 4本件の結果利用者の暗号化されたパスワードを取得しうる

当サイトでは、命令として解釈される場所に外部からの文字列が入り込む型の欠陥を複数扱っています。SQLインジェクションはそのうち、データベースへの問い合わせ文が対象となるものです。

3「暗号化された」パスワード

説明は、取得されうるものを暗号化されたパスワードとしています。そのままでは使えない形です。それでも問題とされるのは、保管されている事実と、その形式が外に出ること自体が、次の段階の材料になりうるためです。当サイトでは、ハッシュ化されたパスワードが読み出されうる別の事例も扱っており、この点は共通します。

4監視の仕組みという位置

本件の対象ネットワーク監視の製品監視対象の全体に接続する必要がある
2026年9月4日時点で当サイトが保持する記録1,694件のうち解説済みは100件ランサム利用が既知の未解説は330件
本件の是正期限21日2024年9月16日追加、同年10月7日期限

監視の仕組みは、監視する対象の全体に接続していなければ役割を果たせません。当サイトでは、支援のための仕組みやバックアップの仕組みについても同じ構図を扱っており、役割上の接続の広さが、そのまま影響の広がりになるという形が、置かれ方の違いを越えて繰り返し現れます。

なぜ重要か

条件が明記された項目は優先度を判断できるが、判断には自組織の構成の把握が要る。監視・支援・バックアップのように役割上あらゆる対象へ接続する仕組みは、置かれ方が違っても影響の広がり方が似る。

よくある質問(FAQ)

条件に該当しなければ対処は不要ですか?
条件の記載は優先度の判断材料になりますが、該当するかどうかを確かめるには自組織の構成を把握している必要があります。ベンダーの案内での確認が前提です。
暗号化されたパスワードでも問題ですか?
そのままでは使えない形ですが、保管されている事実とその形式が外に出ること自体が次の段階の材料になりうるためです。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#ネットワーク監視#SQLインジェクション
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。