マイクロソフト、Azure Active Directoryの情報漏えいを引き起こす脆弱性に対処 | ScanNetSecurity
2026.08.25(火)

マイクロソフト、Azure Active Directoryの情報漏えいを引き起こす脆弱性に対処

日本マイクロソフト株式会社は11月17日、Azure Active Directory(AD)の脆弱性(CVE-2021-42306)への対処をブログで発表した。

脆弱性と脅威 セキュリティホール・脆弱性
 日本マイクロソフト株式会社は11月17日、Azure Active Directory(AD)の脆弱性(CVE-2021-42306)への対処をブログで発表した。

 同社では、Azure Active Directory(AD)の情報漏えいを引き起こす脆弱性(CVE-2021-42306)に対処するため、一部のAzure サービスによってプライベートキーのデータが、Azure Active Directory(Azure AD)アプリケーションまたはサービスプリンシパルのKeyCredentialsプロパティに格納されないよう修正し、既に保存されたKeyCredentialsプロパティのプライベートキーのデータへの読み取りを制限するよう、修正を実施した。

 KeyCredentialsプロパティは、アプリケーションの認証資格情報を構成するため使用され、アプリケーション メタデータへの読み取りアクセス権を持つ、組織のAzure ADテナント内の全てのユーザー、サービスがアクセスできる。KeyCredentialsプロパティは認証で使用するために、公開キー データを持つ証明書を受け入れるよう設計されているが、プライベートキーデータを持つ証明書がプロパティに正しく保存されていない可能性もあり、プライベートキーデータにアクセスすると、ユーザーが影響を受けるアプリケーションまたはサービス プリンシパルを偽装できるようにすることで特権の昇格攻撃を引き起こす。

 同社によると、一部の Microsoftのサービスでアプリケーションを作成時にkeyCredentialsプロパティにプライベートキーデータを正しく格納していないことが判明している。なお同社の調査では、プライベートキーデータに悪意のあるアクセスが行われた痕跡は無かった。

 本脆弱性の影響を受けるMicrosoft Azureサービスでは、keyCredentialsプロパティに平文のプライベートキー情報を保存できないようにすることで、問題に対処しており、またAzure ADでは、UIまたはAPIにユーザーまたはサービスによって以前に追加された平文のプライベートキーデータの読み取りを防止することで対処を行っており、これにて平文のプライベートキーデータへのアクセスは不可能となり、リスクが軽減されている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. メール訓練の文面が無神経と批判を浴びてCEOが謝罪 ~ セキュリティ教育には分別と敬意を

    メール訓練の文面が無神経と批判を浴びてCEOが謝罪 ~ セキュリティ教育には分別と敬意を

  2. ブルートフォース攻撃による可能性が高いと判断 ~ コミュニケーションツール「BAND」に不正アクセス

    ブルートフォース攻撃による可能性が高いと判断 ~ コミュニケーションツール「BAND」に不正アクセス

  3. 作業手順書の曖昧な記載による作業誤りが原因 ~ デジタル庁から他省庁に送付したファイルに関係者以外の個人情報

    作業手順書の曖昧な記載による作業誤りが原因 ~ デジタル庁から他省庁に送付したファイルに関係者以外の個人情報

  4. 駅放送設備から意図しない音声が送出 ~ 西鉄福岡(天神)駅と薬院駅

    駅放送設備から意図しない音声が送出 ~ 西鉄福岡(天神)駅と薬院駅

  5. NTTスマートコネクト「スマイルサーバ」に不正アクセス、9 月中旬頃の復旧環境の提供開始を目標に準備

    NTTスマートコネクト「スマイルサーバ」に不正アクセス、9 月中旬頃の復旧環境の提供開始を目標に準備

ランキングをもっと見る
PageTop