セキュリティ脆弱性レポート: CVE-2025-24071 - Windows エクスプローラのなりすまし脆弱性
概要
NSFOCUS CERT は、Microsoft が Windows エクスプローラにおける深刻ななりすまし脆弱性(CVE-2025-24071)に対処するためのセキュリティ更新プログラムを最近リリースしたことを検出しました。この脆弱性の CVSS スコアは 7.5 であり、その深刻度を示しています。この問題は、Windows エクスプローラにおける .library-ms ファイルの暗黙的な信頼と自動ファイル解析動作に起因します。認証されていない攻撃者は、悪意のある SMB パスを含む RAR/ZIP ファイルを構築することでこの脆弱性を悪用できます。解凍時に SMB 認証要求がトリガーされ、ユーザーの NTLM ハッシュが漏洩する可能性があります。この脆弱性の PoC(概念実証)エクスプロイトは現在公開されており、差し迫った脅威となっています。影響を受けるユーザーは、リスクを軽減するために直ちにパッチを適用することを強く推奨します。
参考情報: Microsoft セキュリティ更新プログラム
影響範囲
影響を受けるバージョン:
- Windows 10 Version 1809 for x64-based Systems
- Windows 10 Version 1809 for 32-bit Systems
- Windows Server 2025 (Server Core インストール)
- Windows Server 2025
- Windows Server 2012 R2 (Server Core インストール)
- Windows Server 2012 R2
- Windows Server 2016 (Server Core インストール)
- Windows Server 2016
- Windows 10 Version 1607 for x64-based Systems
- Windows 10 Version 1607 for 32-bit Systems
- Windows 10 for x64-based Systems
- Windows 10 for 32-bit Systems
- Windows 11 Version 24H2 for x64-based Systems
- Windows 11 Version 24H2 for ARM64-based Systems
- Windows Server 2022, 23H2 Edition (Server Core インストール)
- Windows 11 Version 23H2 for x64-based Systems
- Windows 11 Version 23H2 for ARM64-based Systems
- Windows 10 Version 22H2 for 32-bit Systems
- Windows 10 Version 22H2 for ARM64-based Systems
- Windows 10 Version 22H2 for x64-based Systems
- Windows 11 Version 22H2 for x64-based Systems
- Windows 11 Version 22H2 for ARM64-based Systems
- Windows 10 Version 21H2 for x64-based Systems
- Windows 10 Version 21H2 for ARM64-based Systems
- Windows 10 Version 21H2 for 32-bit Systems
- Windows Server 2022 (Server Core インストール)
- Windows Server 2022
- Windows Server 2019 (Server Core インストール)
- Windows Server 2019
検出方法
システムがリスクにさらされているかどうかを確認するには、次の手順に従います。
-
システムバージョンの確認:
- Win+R キーを押して
winver と入力し、Enter キーを押します。これにより、Windows オペレーティングシステムのバージョンとビルド番号が表示されます。
-
パッチのインストール確認:
- コマンドプロンプトを開き、
systeminfo を実行してインストールされているパッチの詳細を確認します。
緩和策
Microsoft は、サポートされているすべてのバージョンについて、この脆弱性に対処するためのセキュリティパッチをリリースしました。潜在的な悪用から保護するために、できるだけ早くパッチを適用することが重要です。
パッチのインストール:
Windows Update でパッチのインストールに失敗した場合は、Microsoft Update カタログにアクセスしてスタンドアロンパッケージを手動でダウンロードしてインストールできます。
詳細および最新情報については、公式の Microsoft セキュリティ レスポンス センター を参照してください。