Windows Credential Manager User Interface の脆弱性、GMOイエラエ解説 | ScanNetSecurity
2026.05.21(木)

Windows Credential Manager User Interface の脆弱性、GMOイエラエ解説

 GMOサイバーセキュリティ byイエラエ株式会社は4月27日、同社 オフェンシブセキュリティ部のエンジニアのデニス ファウストヴ氏、ルスラン サイフィエフ氏による「Microsoft Windows】Windows Credential Manager User Interfaceの脆弱性に関する解説記事を公開した。

脆弱性と脅威 セキュリティホール・脆弱性

 GMOサイバーセキュリティ byイエラエ株式会社は4月27日、同社 オフェンシブセキュリティ部のエンジニアのデニス ファウストヴ氏、ルスラン サイフィエフ氏による「Microsoft Windows】Windows Credential Manager User Interfaceの脆弱性に関する解説記事を公開した。

 CVE-2023-21726はCredUI(CredPackAuthenticationBufferW)のWindows API 関数に発見された脆弱性で、平文パスワードの漏えいにつながる可能性がある。

 アプリケーションの設定データは通常、暗号化されディスク上に保存されるが、セキュリティモデルの設計不足や開発者のミスで、重要なデータが平文の状態で保存されてしまうことがあるという。

 同社では、新しいWindowsをインストールし、OOBE(Out-of-Box Experience)を通じて最初のパスワード保護されたアカウントを作成し、仮想マシンのディスクドライブをスキャンしたところ、「C:¥Windows¥System32¥Config¥DEFAULT」ファイルに作成したパスワードが平文で保存されていることを確認している。

 同社によると、主要な問題は credui.dllライブラリファイルにあり、ユーザーがCRED_PACK_PROTECTED_CREDENTIALSフラグを指定しているにもかかわらず、パスワードの暗号化が全く行われていないことが判明したとのこと。

 同記事では、CredUI側からのプログラムによる実証や、OOBE側からの処理について解説し、公式からの緩和策についても検証を行っている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. スキャンだけしたつもりがファクシミリ送信も

    スキャンだけしたつもりがファクシミリ送信も

  2. カー用品店「ジェームス」に不正アクセス、会員情報が漏えいした可能性

    カー用品店「ジェームス」に不正アクセス、会員情報が漏えいした可能性

  3. ユニバーサル ミュージックのECサイトへの不正アクセス、合計 3,105,585件の顧客情報が流出

    ユニバーサル ミュージックのECサイトへの不正アクセス、合計 3,105,585件の顧客情報が流出

  4. 資生堂美容室の業務委託先に不正アクセス、顧客情報が閲覧された可能性は否定できず

    資生堂美容室の業務委託先に不正アクセス、顧客情報が閲覧された可能性は否定できず

  5. ノストラムにランサムウェア攻撃、学習支援サービスも停止

    ノストラムにランサムウェア攻撃、学習支援サービスも停止

ランキングをもっと見る
PageTop