ネットワーク機器のリモート管理実装に多数のゼロデイ脆弱性 - ISPや利用者に壊滅的な被害を与えるおそれも
CPE WAN管理プロトコル(CWMP)の技術仕様である「TR-069」のサーバ実装に未解決の脆弱性が多数存在することを、Check Point Software Technologiesが明らかにした。
「TR-069」は、ブロードバンドルータやセットトップボックス、VoIP機器をはじめ、ネットワーク機器のリモート管理に利用されているプロトコル。
今回の脆弱性は、ラスベガスで開催されたDEF CON 22で同社が発表したもので、同プロトコルの実装における未解決の脆弱性を発見し、脆弱性の影響を受ける端末は、数百万台規模にのぼるという。
「TR-069」を導入している環境の多くに脆弱性が存在し、ネットワーク経由で端末を乗っ取ることができると説明。マルウェアの感染や通信内容の窃取、サービス拒否などが生じる可能性があるとして警告を発している。
同社は、「企業や一般家庭に対して多大な被害をもたらす可能性のある深刻な欠陥」であると脆弱性の危険性を強調。
外部から攻撃を受けるおそれがあるISPも大量に存在し、「ISPとその顧客に壊滅的な被害を与える攻撃へと発展する可能性がある」として、同プロトコルを利用するISPやサービスプロバイダにセキュリティ状況を確認するよう訴えている。
(Security NEXT - 2014/08/20 )
ツイート
関連リンク
PR
関連記事
「OpenTelemetry Java Instrumentation」に脆弱性 - 派生ソフトも注意を
「Apache Spark」のログ処理に脆弱性 - アップデートで修正
「Spring AI」にRCEやSSRFなど4件の脆弱性 - クリティカルも
セキュリティスキャナ「Trivy」に不正コード混入 - 侵害有無の調査を
シャープ製複数ルータに認証欠如の脆弱性 - 初期PW推測のおそれ
「macOS Tahoe 26.4」を提供開始 - 脆弱性77件に対処
ウェブサーバ「NGINX」に定例外アドバイザリ - 複数脆弱性を修正
「Node.js」にDoSなど複数脆弱性 - アップデートが公開
「Langflow」の公開フローAPIに深刻なRCE脆弱性 - 悪用も確認
「BIND 9」に複数の脆弱性 - アップデートが公開
