公開:

【CVE-2024-43635】WindowsのTelephonyサービスに重大な脆弱性、広範なバージョンで更新が必要に

text: XEXEQ編集部
(記事は執筆時の情報に基づいており、現在では異なる場合があります)


記事の要約

  • Windowsの複数バージョンでTelephonyサービスの脆弱性を確認
  • CVE-2024-43635として識別される重大な脆弱性
  • リモートからのコード実行が可能な深刻な問題

Windows Telephonyサービスのリモートコード実行の脆弱性

Microsoftは2024年11月12日に、Windows Telephonyサービスにおけるリモートコード実行の脆弱性【CVE-2024-43635】を公開した。この脆弱性はCVSS v3.1で8.8のハイリスクと評価され、Windows 10からWindows 11の最新バージョンまで広範なシステムに影響を及ぼすものである。[1]

脆弱性はInteger Overflow or Wraparoundに分類され、攻撃者がネットワーク経由で悪意のあるコードを実行できる可能性がある。攻撃の成功には特権は不要だがユーザーの操作が必要とされており、影響範囲は機密性、整合性、可用性のすべてにおいて高いレベルとなっている。

対象となるシステムはWindows Server 2008からWindows Server 2025までのサーバー製品群、およびWindows 10からWindows 11までのクライアントOSの広範なバージョンに及んでいる。各システムに対して特定のバージョン未満での影響が確認されており、更新プログラムの適用が推奨されている。

影響を受けるWindowsバージョンの詳細

製品名 影響を受けるバージョン
Windows 10 10.0.17763.6532未満
Windows 11 10.0.22621.4460未満
Windows Server 2019 10.0.17763.6532未満
Windows Server 2022 10.0.20348.2849未満
Windows Server 2025 10.0.26100.2314未満

Integer Overflow or Wraparoundについて

Integer Overflow or Wraparoundとは、プログラムにおける整数演算で値が許容範囲を超えた際に発生する脆弱性のことを指す。主な特徴として以下のような点が挙げられる。

  • 数値が最大値を超えて最小値に戻る現象
  • メモリ破壊やバッファオーバーフローの原因となる
  • 悪意のある入力により制御フローの操作が可能

Windows Telephonyサービスにおける今回の脆弱性では、Integer Overflowを悪用することでリモートからのコード実行が可能となる。攻撃者は特権なしで攻撃を実行できるが、ユーザーの操作が必要となるため、ソーシャルエンジニアリングと組み合わせた攻撃が想定される。

Windows Telephonyサービスの脆弱性に関する考察

Windows Telephonyサービスの脆弱性は、広範なバージョンのWindowsに影響を及ぼす重大な問題として注目に値する。特にサーバー製品からクライアントOSまで幅広い製品に影響があることから、企業のIT環境全体のセキュリティリスクとなる可能性が高いだろう。

今後の課題として、脆弱性の修正プログラムの適用が進まないシステムが攻撃対象となるリスクが考えられる。特に古いバージョンのWindowsを使用し続けている環境では、更新プログラムの適用が技術的に困難な場合もあり、代替の保護策を検討する必要があるだろう。

WindowsのセキュリティアップデートプログラムをV3モデルに移行するなど、より迅速かつ効率的な脆弱性対応の仕組みづくりが期待される。修正プログラムの配布と適用の自動化をさらに進め、脆弱性が発見されてから修正までの時間を短縮することが重要である。

参考サイト

  1. ^ CVE. 「CVE Record | CVE」. https://www.cve.org/CVERecord?id=CVE-2024-43635, (参照 24-11-22).
  2. Microsoft. https://www.microsoft.com/ja-jp

※上記コンテンツはAIで確認しておりますが、間違い等ある場合はコメントよりご連絡いただけますと幸いです。

「セキュリティ」に関するコラム一覧
「セキュリティ」に関するニュース
「セキュリティ」に関するニュース一覧
ブログに戻る

コメントを残す

コメントは公開前に承認される必要があることにご注意ください。