公開:

【CVE-2024-43450】Windows ServerにDNSスプーフィングの脆弱性、複数バージョンで深刻な影響の可能性

text: XEXEQ編集部
(記事は執筆時の情報に基づいており、現在では異なる場合があります)


記事の要約

  • Windowsに深刻なDNSスプーフィングの脆弱性が発見
  • 複数のWindows Serverバージョンに影響
  • CVE-2024-43450として識別され高リスクと評価

Windows Server各バージョンに影響を及ぼすDNSスプーフィング脆弱性

Microsoftは2024年11月12日、Windows ServerDNSに関する深刻な脆弱性【CVE-2024-43450】を公開した。本脆弱性はWindows Server 2008 R2 Service Pack 1からWindows Server 2025まで広範なバージョンに影響を与え、通信チャネルでのメッセージ整合性の不適切な実施に起因する問題である。[1]

この脆弱性のCVSSスコアは7.5と高く評価され、攻撃者が特権なしでリモートから攻撃を実行できる可能性がある。攻撃の成功には一定の複雑さと利用者の操作が必要とされるが、機密性や整合性、可用性のすべてに高い影響を及ぼす可能性が指摘されている。

特に影響を受けるのはx64ベースのシステムで、Windows Server 2019では10.0.17763.6532より前のバージョン、Windows Server 2022では10.0.20348.2849および10.0.20348.2819より前のバージョンが対象となっている。また、Windows Server 2025でも10.0.26100.2314および10.0.26100.2240より前のバージョンで同様の問題が確認されている。

影響を受けるWindows Serverバージョンまとめ

製品名 影響を受けるバージョン
Windows Server 2019 10.0.0から10.0.17763.6532未満
Windows Server 2022 10.0.0から10.0.20348.2849未満
Windows Server 2025 10.0.0から10.0.26100.2314未満
Windows Server 2016 10.0.0から10.0.14393.7515未満
Windows Server 2012 R2 6.3.0から6.3.9600.22267未満

DNSスプーフィングについて

DNSスプーフィングとは、正規のDNSサーバーになりすまして不正なIPアドレスを返答する攻撃手法のことを指す。主な特徴として以下のような点が挙げられる。

  • DNSサーバーの応答を偽装し不正なサイトへ誘導
  • キャッシュポイズニングによる広範な影響
  • 中間者攻撃の一種として分類される

Windows ServerのDNSサーバー実装における本脆弱性は、通信チャネルでのメッセージ整合性の検証が不適切であることに起因している。この問題を悪用されると、攻撃者は正規のDNSレスポンスを偽装し、ユーザーを不正なWebサイトへ誘導する可能性があるため、早急なアップデートが推奨されている。

Windows ServerのDNSスプーフィング脆弱性に関する考察

本脆弱性の特筆すべき点は、Windows Serverの広範なバージョンに影響を与える点と、DNSサービスという重要なインフラストラクチャに関わる問題である点だ。特にエンタープライズ環境では多くの組織がWindows ServerをDNSサーバーとして利用しており、潜在的な影響範囲は非常に広範なものとなっている。

対策としては、各組織がパッチ適用の優先順位付けとリスク評価を適切に行う必要がある。特にインターネットに直接接続されているDNSサーバーや、重要なシステムのDNS解決を担うサーバーについては、優先的な対応が求められるだろう。

今後は、DNSセキュリティの強化としてDNSSECの導入やDNSクエリの監視強化など、多層的な防御策の検討が必要となる。また、定期的なセキュリティ監査やDNSログの分析など、予防的なセキュリティ対策の重要性も増していくだろう。

参考サイト

  1. ^ CVE. 「CVE Record | CVE」. https://www.cve.org/CVERecord?id=CVE-2024-43450, (参照 24-11-22).
  2. Microsoft. https://www.microsoft.com/ja-jp

※上記コンテンツはAIで確認しておりますが、間違い等ある場合はコメントよりご連絡いただけますと幸いです。

「セキュリティ」に関するコラム一覧
「セキュリティ」に関するニュース
「セキュリティ」に関するニュース一覧
ブログに戻る

コメントを残す

コメントは公開前に承認される必要があることにご注意ください。