公開:

【CVE-2024-43449】Windows USB Video Class System Driverに権限昇格の脆弱性、複数バージョンのWindowsに影響

text: XEXEQ編集部
(記事は執筆時の情報に基づいており、現在では異なる場合があります)


記事の要約

  • Windows USB Video Class System Driverに権限昇格の脆弱性
  • 複数のWindowsバージョンが影響を受ける深刻な脆弱性
  • CVSSスコア6.8のミディアムリスクと評価

Windows USB Video Class System Driverの権限昇格の脆弱性

Microsoftは2024年11月12日、Windows USB Video Class System Driverに権限昇格の脆弱性【CVE-2024-43449】を公開した。この脆弱性はCWE-125のOut-of-bounds Readに分類され、物理的なアクセスを必要とするものの認証なしで攻撃が可能となっている。[1]

影響を受けるシステムには、Windows Server 2025からWindows 10 Version 1507まで幅広いバージョンが含まれており、x64、ARM64、32ビットの各アーキテクチャに対応したシステムが対象となっている。CVSSスコアは6.8でミディアムリスクと評価されており、機密性、完全性、可用性のすべてに高い影響がある。

この脆弱性に対する修正パッチは各Windowsバージョンで提供されており、例えばWindows Server 2025では10.0.26100.2314以降のバージョンで対策が実施されている。また、Server Coreインストールのシステムにも同様の脆弱性が存在し、対応が必要となっている。

影響を受けるWindowsバージョンまとめ

製品名 影響を受けるバージョン 対応プラットフォーム
Windows Server 2025 10.0.26100.2314未満 x64ベースシステム
Windows 11 Version 24H2 10.0.26100.2314未満 ARM64/x64ベースシステム
Windows 10 Version 1809 10.0.17763.6532未満 32ビット/x64ベースシステム
Windows Server 2019 10.0.17763.6532未満 x64ベースシステム

権限昇格の脆弱性について

権限昇格の脆弱性とは、攻撃者が通常より高い権限を不正に取得できる脆弱性のことを指す。主な特徴として以下のような点が挙げられる。

  • システム管理者権限の不正取得が可能
  • 重要なシステムリソースへのアクセスが可能
  • セキュリティ制御のバイパスにつながる

Windows USB Video Class System Driverの脆弱性は、物理的なアクセスを必要とするものの認証なしで攻撃が可能であり、CVSSスコア6.8のミディアムリスクと評価されている。この脆弱性により、攻撃者はシステムの機密性、完全性、可用性のすべてに高い影響を与える可能性があり、早急な対応が推奨される。

Windows USB Video Class System Driverの脆弱性に関する考察

Windows USB Video Class System Driverの脆弱性は物理的なアクセスを必要とするため、リモートからの攻撃リスクは限定的である。しかし、認証なしで攻撃が可能であり、機密性、完全性、可用性のすべてに高い影響を与える可能性があるため、組織内での物理的なセキュリティ対策の重要性が増している。

今後の課題として、USBデバイスを介した攻撃への対策強化が必要となるだろう。特に共有PCや公共スペースに設置されたコンピュータでは、USBポートの物理的な制限やデバイス制御ポリシーの適用など、多層的な防御戦略の構築が求められる。

Microsoftは今後もWindowsのセキュリティ強化を継続的に行う必要がある。特にドライバレベルでの脆弱性は、システム全体に影響を及ぼす可能性が高いため、開発段階での徹底的なセキュリティテストと、発見された脆弱性への迅速な対応が期待される。

参考サイト

  1. ^ CVE. 「CVE Record | CVE」. https://www.cve.org/CVERecord?id=CVE-2024-43449, (参照 24-11-22).
  2. Microsoft. https://www.microsoft.com/ja-jp

※上記コンテンツはAIで確認しておりますが、間違い等ある場合はコメントよりご連絡いただけますと幸いです。

「セキュリティ」に関するコラム一覧
「セキュリティ」に関するニュース
「セキュリティ」に関するニュース一覧
ブログに戻る

コメントを残す

コメントは公開前に承認される必要があることにご注意ください。