-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 各位 JPCERT-AT-2023-0005 JPCERT/CC 2023-03-15(新規) 2023-03-17(更新) <<< JPCERT/CC Alert 2023-03-15 >>> 2023年3月マイクロソフトセキュリティ更新プログラムに関する注意喚起 https://www.jpcert.or.jp/at/2023/at230005.html I. 概要 マイクロソフトから同社製品の脆弱性を修正する2023年3月のセキュリティ更 新プログラムが公開されました。これらの脆弱性を悪用された場合、リモート からの攻撃によって任意のコードが実行されるなどの可能性があります。マイ クロソフトが提供する情報を参照し、早急に更新プログラムを適用してくださ い。 マイクロソフト株式会社 2023 年 3 月のセキュリティ更新プログラム https://msrc.microsoft.com/update-guide/ja-JP/releaseNote/2023-Mar ** 更新: 2023年3月16日追記 ******************************************** マイクロソフト株式会社 2023 年 3 月のセキュリティ更新プログラム (月例) https://msrc.microsoft.com/blog/2023/03/202303-security-update/ *********************************************************************** これらの脆弱性の内、マイクロソフトは次の2件の脆弱性について悪用の事実 を確認していると公表しています。マイクロソフトが提供する情報を参考に、 対策検討を推奨します。 CVE-2023-23397は、Microsoft Outlook for Windowsの権限昇格の脆弱性で、 脆弱性を悪用する細工されたメッセージを受信すると、ユーザーが操作するこ となく、攻撃者が用意したサーバーにNTLM認証情報を含むデータが送信される などの可能性があります。OutlookのWebサービスやその他のM365サービスは影 響を受けません。マイクロソフトは本脆弱性を悪用する限定的な攻撃を確認し ているとし、ブログを公開し対策適用を呼び掛けています。 CVE-2023-23397 Microsoft Outlook Elevation of Privilege Vulnerability https://msrc.microsoft.com/update-guide/ja-JP/vulnerability/CVE-2023-23397 ** 更新: 2023年3月16日修正 ******************************************** Microsoft MSRC マイクロソフトは Outlook の 特権昇格の脆弱性を緩和します https://msrc.microsoft.com/blog/2023/03/microsoft-mitigates-outlook-elevation-of-privilege-vulnerability-jp/ *********************************************************************** CVE-2023-24880はWindows SmartScreenのセキュリティ機能のバイパスの脆弱 性で、同脆弱性を発見報告したGoogleはランサムウェアの感染につながるファ イルを配布する活動で同脆弱性を悪用されていたと解説するブログを公開して います。 CVE-2023-24880 Windows SmartScreen のセキュリティ機能のバイパスの脆弱性 https://msrc.microsoft.com/update-guide/ja-JP/vulnerability/CVE-2023-24880 Google Threat Analysis Group Magniber ransomware actors used a variant of Microsoft SmartScreen bypass https://blog.google/threat-analysis-group/magniber-ransomware-actors-used-a-variant-of-microsoft-smartscreen-bypass/ II. 対策 Microsoft Update、もしくはWindows Updateなどを用いて、セキュリティ更新 プログラムを早急に適用してください。 Microsoft Update カタログ https://www.catalog.update.microsoft.com/ Windows Update:よくあるご質問 https://support.microsoft.com/ja-JP/help/12373/windows-update-faq III. 参考情報 マイクロソフト株式会社 リリース ノート https://msrc.microsoft.com/update-guide/releaseNote Microsoft The Exchange Team Released: March 2023 Exchange Server Security Updates https://techcommunity.microsoft.com/t5/exchange-team-blog/released-march-2023-exchange-server-security-updates/ba-p/3764224 今回の件につきまして提供いただける情報がございましたら、JPCERT/CCまで ご連絡ください。 ________ 改訂履歴 2023-03-15 初版 2023-03-16 「I. 概要」の修正 2023-03-17 「I. 概要」の一部の表現の修正 ====================================================================== 一般社団法人JPCERTコーディネーションセンター(JPCERT/CC) 早期警戒グループ Email:ew-info@jpcert.or.jp -----BEGIN PGP SIGNATURE----- iQIcBAEBCAAGBQJkFAFcAAoJEDoQgdvpn3qqU8gP/jqw2+eTvP+LjtnsOWQozbbW j8keGXgoSZBE0na+BBF8zagKLa/25LmWucdrlc3F2Q1Uh/O4mPQutwLp1WPOSTW6 g/ruj78mFQWhLkrEfD/MBWAAWbjgTxSz2DE/0yNAWP+xEAEmzchn93CKWcVHWf42 Y5dU1ddL/cUb0ajV3XL6B+j7TjN1HMxQ/v2bg0dvb6cmBSQErt9/jMSAldvVDpL1 oxeKUGgzo2avr0ZYZhTe4vV1OaHKw+uoTK4WWNXjDsN8gUPDW0ju16pFMlmyOIF8 HX+yad4PrKKFWFMqachIhmGuLHM33I7RTjMol8eOBWMLG5f6Bwz87WRYRHD5wVjI ixzSHrndy8aHpqOWUiM16/zjUFdQpVsLRUY7em+V2bEUotT1IUa6VyQ/+67mLrmY kjBivHq6LjPs1375cqWlDuxYnUc1Vi6H0iuz9P75wowdqAt01OMaCbRfIiExv7Jw wQEwNjW6xc31yRLnDKwWHbo5fJDf0FO09WiLLQVOeAltcRr6TYJxPkTcUl26jjv9 pgz3HBZUwyE6KL5H7AVHkKzjOZ/0vEYBzFvMRxQpRLAoJ6cO2LCzH+wAJbxd600F hE5lnppV2IQtL2iNoTezx8VPr1j1tt20gL2GgSUfjIfeTFSXeUV7UJNng3Q3PXyT e8M5x8oJMhqGWzDCOX8X =e6Ah -----END PGP SIGNATURE-----