Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ZyXELのNAS製品にゼロデイ脆弱性 - 悪用コードが闇市場に

Zyxel Communicationsが提供する複数のNAS製品にリモートより任意のコマンドの実行が可能となるゼロデイ脆弱性が明らかとなった。すでに悪用コードが出回っており、セキュリティ機関が注意を呼びかけている。

同社NAS製品に用意されたウェブ管理画面のログインページ「weblogin.cgi」にOSコマンドインジェクションの脆弱性「CVE-2020-9054」が明らかとなったもの。ファームウェアが「バージョン5.21」および以前のバージョンが影響を受ける。

細工したリクエストを送信することでウェブサーバの権限を取得、さらに同機器内にあるユーティリティを利用することでroot権限による任意のコマンドが実行できるという。

脆弱性は、リモートより容易に悪用することが可能で、共通脆弱性評価システム「CVSSv3」のスコアは「9.8」とレーティングされている。すでに悪用コードも出回っており、Zyxelでは、2月24日にアップデートを公開した。

(Security NEXT - 2020/02/26 ) このエントリーをはてなブックマークに追加

PR

関連記事

Citrix製品にあわせて11件の脆弱性 - アップデートが公開
「SD-WAN by VeloCloud」に脆弱性 - アップデートがリリース
F5「BIG-IP」の脆弱性狙う攻撃を国内で観測
F5の「BIG-IP」シリーズに深刻な脆弱性 - リモートよりコード実行のおそれ
「PowerDNS Recursor」に脆弱性 - アップデートがリリース
「Samba」に4件の脆弱性 - アップデートがリリース
「Firefox 78」がリリース - 脆弱性13件を修正 - 保護ダッシュボードの機能強化も
「Microsoft Windows Codecs Library」に複数脆弱性 - 定例外で更新
NETGEAR製品に10件のゼロデイ脆弱性 - 多数製品に影響
Palo Alto Networksの「PAN-OS」に認証回避の脆弱性 - VPNなども影響