公開:

【CVE-2024-43451】WindowsのNTLMハッシュ開示脆弱性が発覚、複数バージョンに影響を与える深刻な問題に

text: XEXEQ編集部
(記事は執筆時の情報に基づいており、現在では異なる場合があります)


記事の要約

  • WindowsにNTLMハッシュ開示の脆弱性が存在
  • Windows 10/11の複数バージョンに影響
  • CVSSスコア6.5の中程度の深刻度を評価

WindowsのNTLMハッシュ開示脆弱性

Microsoftは2024年11月12日、WindowsのNTLMハッシュ開示に関する脆弱性【CVE-2024-43451】を公開した。この脆弱性はWindows Server 2025からWindows Server 2008まで、Windows 11からWindows 10の広範なバージョンに影響を与えることが判明している。[1]

CISAによる評価では、この脆弱性の攻撃は自動化が不可能とされているものの、技術的な影響は部分的に存在すると指摘されている。CVSSスコアは6.5(中程度)と評価され、攻撃には利用者の関与が必要であるものの、特権レベルは不要とされている。

影響を受けるプラットフォームには32ビットシステム、x64ベースシステム、ARM64ベースシステムが含まれており、各バージョンに対して具体的な修正バージョンが提供されている。Windows Server 2025ではバージョン10.0.26100.2314未満が影響を受け、Windows 11では10.0.22621.4460未満が影響を受けることが確認された。

Windowsの影響を受けるバージョンまとめ

製品名 影響を受けるバージョン プラットフォーム
Windows Server 2025 10.0.0から10.0.26100.2314未満 x64ベースシステム
Windows 11 10.0.0から10.0.22621.4460未満 ARM64ベース、x64ベースシステム
Windows 10 10.0.0から10.0.19045.5131未満 32ビット、ARM64ベース、x64ベースシステム
Windows Server 2019 10.0.0から10.0.17763.6532未満 x64ベースシステム

NTLMハッシュについて

NTLMハッシュとは、Windowsシステムで使用される認証プロトコルにおけるパスワードのハッシュ値のことを指す。主な特徴として、以下のような点が挙げられる。

  • Windows環境での認証に広く使用されるセキュリティ要素
  • パスワードを暗号化して保存するためのハッシュ関数
  • ネットワーク認証やシステムログインで重要な役割を果たす

NTLMハッシュの開示は、攻撃者がWindowsシステムのセキュリティを侵害する可能性を持つ深刻な問題となっている。CISAの評価ではCVSSスコア6.5と中程度の深刻度が付けられており、ネットワークからのアクセスが可能で攻撃条件の複雑さも低いとされている。

Windowsセキュリティ更新プログラムに関する考察

今回のセキュリティ更新プログラムは、Windows Server 2008から最新のWindows Server 2025まで、広範なバージョンをカバーしている点が評価できる。特にARM64ベースシステムやx64ベースシステムなど、異なるアーキテクチャに対応した更新プログラムが提供されていることは、多様化するWindowsデバイスへの対応として重要な取り組みである。

一方で、今後はNTLMハッシュ以外の認証方式への移行や、よりセキュアな認証プロトコルの採用が課題となるだろう。特にレガシーシステムとの互換性を保ちながら、新しいセキュリティ機能を導入していく必要がある。セキュリティと利便性のバランスを取りながら、システムの安全性を高めていくことが重要だ。

今後のWindows認証システムの進化においては、ゼロトラストアーキテクチャの採用やAI活用による異常検知の強化が期待される。特にクラウドサービスとの連携を強化し、マルチファクター認証やバイオメトリクス認証などの新しい認証技術との統合を進めることで、より強固なセキュリティ基盤の構築が可能になるだろう。

参考サイト

  1. ^ CVE. 「CVE Record | CVE」. https://www.cve.org/CVERecord?id=CVE-2024-43451, (参照 24-11-24).
  2. Microsoft. https://www.microsoft.com/ja-jp

※上記コンテンツはAIで確認しておりますが、間違い等ある場合はコメントよりご連絡いただけますと幸いです。

「セキュリティ」に関するコラム一覧「セキュリティ」に関するニュース一覧
ブログに戻る

コメントを残す

コメントは公開前に承認される必要があることにご注意ください。