# Keyholeの情報開示、Windowsのライセンスチェーンを回避可能と指摘
発生日:2024年9月7日
MASプロジェクトの研究者らは、Keyholeと名付けたWindowsのライセンス回避手法を発見したと述べた。これはMicrosoftのCLiPライセンスチェーンに存在する欠陥で、Microsoft Storeアプリや最新のWindowsエディションのライセンス認証に利用できるという。CVE-2024-38184の登場後に公開されたこの情報は、デジタルライセンスの完全性を維持するためのシステムに存在する深刻な弱点として、この問題を提示している。
報告書はCLiPについて、Windows 10以降のシステムに組み込まれたClient Licensing Platformだと説明している。著者らの説明では、これはMicrosoft StoreアプリのライセンスとWindowsのライセンス認証における信頼の連鎖として機能し、署名されたライセンスデータをユーザーモードからカーネルへ送り、検証する。研究者らは、ライセンスの検証方法と保存方法を操作できるようにすることで、Keyholeがこの信頼の連鎖を損なうと主張している。
読者にとって重要なのは、エクスプロイトの仕組みではなく、その影響だ。研究者らの主張が正しければ、この回避手法が影響を及ぼすのは単一のアプリだけではない。Microsoft Storeでの購入とWindowsのデジタルライセンス認証を支えるライセンスシステムに関わるため、この脆弱性は対象の狭いアプリケーションのバグよりも重大だ。実際には、オペレーティングシステムから正規に見える不正なライセンス認証を可能にする恐れがある。
この情報開示は、ライセンスシステムが予想外の形で機能不全に陥り得ることを示す点でも重要だ。著者らは、この欠陥がMicrosoftに報告されたのとほぼ同時期に、独自に発見したと述べている。また、セキュリティー上の情報開示後に詳細を公表する決定をした、という位置付けで発表している。このため、この話はセキュリティー研究、ベンダーによるパッチ提供、一般公開の間で生じる、よく知られた緊張関係のただ中にある。
記事は概要レベルにとどめ、エクスプロイトの手順を公開することは避けるべきだ。提供された抜粋には署名鍵、XMLライセンスブロック、ドライバーの挙動に関する技術的な詳細が含まれているが、一般のニュース読者向けに、それらを一つずつ繰り返す必要はない。重要なのは、ライセンス保護を回避する方法を発見したと研究者らが述べていること、そしてこの問題がMicrosoftの中核的な仕組みに影響することだ。
この話はまた、DRMやライセンス認証のバグが、抽象的に聞こえる場合でも注目を集める理由を示している。Windowsのライセンスは、単なる技術的な仕組みではなく、商業上の管理点でもある。この層に回避手法が存在すれば、ソフトウェアベンダー、Microsoft、そして正規のライセンス認証のためにこのシステムを利用しているユーザーに影響が及ぶ可能性がある。またMicrosoftは、どれほど迅速にパッチを提供するか、欠陥をどの程度広範なものと位置付けるか、修正によって既存のライセンス処理が壊れないかを判断しなければならなくなる可能性もある。
資料にはMASの解説しか含まれていないため、報道では帰属関係を厳密に示すべきだ。研究者らがKeyholeを公開し、CLiPの回避手法だと説明したうえで、WindowsとMicrosoft Storeソフトウェアのライセンス認証に利用できると述べた、と伝えるべきである。この情報開示を超えた独立した証拠があると主張すべきではなく、この回避手法が確認済み、または修正済みの事実であるかのように伝えるべきでもない。
それでも、中核となるニュースは十分に明確だ。あるセキュリティーグループが、不正にライセンスを生成するために利用できるWindowsのライセンスチェーンの穴を発見したと述べている。これが話の本質であり、この情報開示がセキュリティー研究者とMicrosoftの顧客の双方にとって重要である理由を説明している。
記事ではまた、情報源によると、CVE-2024-38184の登場後にこの情報が開示されたことにも触れるべきだ。これはKeyholeを単発の珍しい事例ではなく、より広範なセキュリティー上の議論の中に位置付ける。ライセンスチェーンが破られ得ると示された場合、懸念されるのは一つのエクスプロイトが機能するかどうかだけではなく、ライセンス認証システムにおける他の前提も予想以上に脆弱なのではないか、ということだ。
資料にはMASの解説しか含まれていないため、報道では帰属関係を厳密に示すべきだ。研究者らがKeyholeを公開し、CLiPの回避手法だと説明したうえで、WindowsとMicrosoft Storeソフトウェアのライセンス認証に利用できると述べた、と伝えるべきである。この情報開示を超えた独立した証拠があると主張すべきではなく、この回避手法が確認済み、または修正済みの事実であるかのように伝えるべきでもない。



