Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
azure-vulnerability-remediation-project — エンドツーエンドの脆弱性管理ライフサイクル (Azure Windows Server 2025 向け)。OSパッチ適用と、CVE-2025-14847を軽減するネットワークレベルの補完的対策(NSG)を特長としています。 | Kitploit
ツール/GitHubGitHub/dawnsmithcyber/azure-vulnerability-remediation-project
クラウドインフラストラクチャセキュリティ脆弱性スキャナー脆弱性分析構成監査ネットワークセキュリティクラウドセキュリティ学習と教育インシデントレスポンスラボと実践

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubdawnsmithcyber/azure-vulnerability-remediation-project

azure-vulnerability-remediation-project

エンドツーエンドの脆弱性管理ライフサイクル (Azure Windows Server 2025 向け)。OSパッチ適用と、CVE-2025-14847を軽減するネットワークレベルの補完的対策(NSG)を特長としています。

リポジトリを見る
125ヶ月前未レビュー

脆弱性調査と修復: Azure Cloud Infrastructure

プロジェクト概要

このプロジェクトは、クラウドホスト型Windows Server 2025インスタンス(CyberVM)を対象としたエンドツーエンドの脆弱性管理ライフサイクルを文書化したものです。本ラボでは、直接的なソフトウェアパッチとアーキテクチャ上の補完的制御の両方を用いて、高深刻度のセキュリティリスクを特定、分析、無効化するプロアクティブなアプローチを示します。

1. 特定とベースライン評価

Nessus Essentialsを使用した初期の認証済みスキャンにより、セキュリティベースラインを確立しました。スキャンでは、計66件の脆弱性が明らかになり、そのうち2件が高優先度のターゲットでした。

深刻度ID説明CVSS v3.0
高KB5075899Windows Server 2026累積更新プログラムの欠落7.0
高CVE-2025-14847MongoDB(Splunk)における未初期化ヒープメモリリーク7.5

ベースラインスキャン 図1: 重大な露出ポイントを特定した初期ベースラインスキャン。


2. 技術的リスク分析

  • KB5075899: リモートコード実行(RCE)やローカル権限昇格につながる可能性のある複数のCVEに対するパッチの欠落。
  • CVE-2025-14847: Splunkが使用するバンドル版MongoDB(v4.2.24)におけるプロトコルヘッダー長の不一致。この脆弱性により、認証されていないクライアントが未初期化のヒープメモリを読み取ることが可能。

3. 修復と実装

タスクA: OSパッチ(KB5075899)

  • 課題: 自動Windows Updateが進行しなかった。
  • 解決策: Microsoft Update Catalogからスタンドアロンの.msuインストーラーをダウンロードし、管理者権限で展開することで手動介入。
  • 結果: システムバイナリが正常に更新され、セキュリティ強化のため必須の再起動を実施。

タスクB: ネットワーク分離(CVE-2025-14847)

  • ジレンマ: Splunkの依存関係の制約(可用性リスク)により、バンドル版MongoDBのアップグレードは実行不可能だった。
  • 方向転換: 当初はAzure Firewall Policyを設計していたが、サブスクリプションレベルのリソース制約により、ネットワークセキュリティグループ(NSG)のインバウンドルールに成功裏に切り替えた。これにより、インフラストラクチャの制約内で効果的なセキュリティ制御を実装する能力を示す。
  • 実装した制御:
    • ルール: Deny_MongoDB_8191
    • 優先度: 105
    • アクション: 拒否
    • 説明: CVE-2025-14847に対する予防的な補完的制御。CyberVM上のバンドル版MongoDBヒープリークの悪用経路をブロック。

NSG構成 図2: Azure NSGによるホストレベルの分離の実装。


4. 検証と妥当性確認

修復後、攻撃対象領域の低減を確認するために最終バリデーションスキャンを実行した。

  • ステータス: 修復済み
  • 技術的結果: OSレベルのRCEリスクとネットワークレベルのメモリリーク経路の両方を正常に閉鎖。

最終スキャン 図3: リスク軽減の成功を確認した最終Nessusスキャン。


実証された技術スキル

  • 脆弱性管理: 発見から検証までのエンドツーエンドのライフサイクル。
  • クラウドインフラストラクチャ: Azure NSGの構成とエンタープライズファイアウォールポリシーの設計。
  • 脅威ハンティング(KQL): 拒否ポートへの不正アクセス試行を監視するためのKustoクエリの開発。
  • 批判的思考: インフラストラクチャの制約を乗り越えて効果的なセキュリティ成果を提供。
ツールをダウンロード