Acronis製の複数のバックアップソフトウェアにDLL読み込みに関する脆弱性(JVN) | ScanNetSecurity
2020.10.28(水)

Acronis製の複数のバックアップソフトウェアにDLL読み込みに関する脆弱性(JVN)

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月13日、Acronis製の複数のバックアップソフトウェアのDLL読み込みに関する脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月13日、Acronis製の複数のバックアップソフトウェアのDLL読み込みに関する脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。なお、本脆弱性はWindows向け製品のみ影響を受ける。

Acronis True Image 2021 ビルド番号 32010 より前のバージョン
Acronis Cyber Backup 12.5 ビルド番号 16363 より前のバージョン
Acronis Cyber Protect 15 ビルド番号 24600 より前のバージョン

JVNによると、Acronis Cyber Backup 12.5、Acronis Cyber Protect 15 および Acronis True Image 2021 には、OpenSSLコンポーネントを配置するためのフォルダを環境変数OPENSSLDIRにより「C:\jenkins_agent」の下位フォルダとして指定しているが、当該製品では、DLLを読み込む際の検索パスに問題があり、OpenSSLコンポーネントに偽装された悪意のあるDLLファイルを管理者権限を持たないWindowsユーザによって当該フォルダに配置され、SYSTEM権限で動作するサービスとして起動してしまうDLLファイルの検索パスが適切に制御されていない脆弱性が存在する。

また、Acronis True Image 2021では、「C:\ProgramData\Acronis」フォルダに適切なACLが設定されておらず、管理者権限を持たないWindowsユーザによって当該フォルダに配置された悪意のあるDLLファイルを読み込み、SYSTEM権限でコードを実行してしまうファイルアクセス制限の不備の脆弱性が存在する。

想定される影響としては、特別に細工されたDLLファイルを特定のパスに配置されることで、当該製品がインストールされているWindowsシステムにて、SYSTEM権限で任意のコードを実行される可能性がある。

JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。

《ScanNetSecurity》

関連記事

PageTop

特集

アクセスランキング

  1. 社員PCが「Emotet」感染、鳥羽洋行騙る暗号化ZIP付不審メール確認

    社員PCが「Emotet」感染、鳥羽洋行騙る暗号化ZIP付不審メール確認

  2. 「Emotet」関連相談が大幅増 ~ IPAの情報セキュリティ安心相談窓口

    「Emotet」関連相談が大幅増 ~ IPAの情報セキュリティ安心相談窓口

  3. Oracle Java SEに脆弱性 攻撃された場合の影響大、早急なアップデート呼びかけ

    Oracle Java SEに脆弱性 攻撃された場合の影響大、早急なアップデート呼びかけ

  4. フィッシングにひっかかりやすい「要注意メール件名」トップ10(KnowBe4)

    フィッシングにひっかかりやすい「要注意メール件名」トップ10(KnowBe4)

  5. 従業員のパソコンが「Emotet」感染、zip形式のマルウェア添付メールを送信(京セラ)

    従業員のパソコンが「Emotet」感染、zip形式のマルウェア添付メールを送信(京セラ)

  6. 「ドコモ口座」不正利用の被害件数を公開、補償完了は122件2,797万円に

    「ドコモ口座」不正利用の被害件数を公開、補償完了は122件2,797万円に

  7. シルバニアファミリーオンラインショップのメール流出、プログラム改修が原因

    シルバニアファミリーオンラインショップのメール流出、プログラム改修が原因

  8. ブロードバンドセキュリティが実施した脆弱性管理の500名調査の結果、見えてきた課題

    ブロードバンドセキュリティが実施した脆弱性管理の500名調査の結果、見えてきた課題PR

  9. 浮かび上がる全体像 CrowdStrike が結んだランサムウェアの点と線

    浮かび上がる全体像 CrowdStrike が結んだランサムウェアの点と線PR

  10. 「マンション・ラボ」に不正アクセス、記事ページが改ざん(つなぐネットコミュニケーションズ)

    「マンション・ラボ」に不正アクセス、記事ページが改ざん(つなぐネットコミュニケーションズ)

ランキングをもっと見る