Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ネットワーク機器のリモート管理実装に多数のゼロデイ脆弱性 - ISPや利用者に壊滅的な被害を与えるおそれも

CPE WAN管理プロトコル(CWMP)の技術仕様である「TR-069」のサーバ実装に未解決の脆弱性が多数存在することを、Check Point Software Technologiesが明らかにした。

「TR-069」は、ブロードバンドルータやセットトップボックス、VoIP機器をはじめ、ネットワーク機器のリモート管理に利用されているプロトコル。

今回の脆弱性は、ラスベガスで開催されたDEF CON 22で同社が発表したもので、同プロトコルの実装における未解決の脆弱性を発見し、脆弱性の影響を受ける端末は、数百万台規模にのぼるという。

「TR-069」を導入している環境の多くに脆弱性が存在し、ネットワーク経由で端末を乗っ取ることができると説明。マルウェアの感染や通信内容の窃取、サービス拒否などが生じる可能性があるとして警告を発している。

同社は、「企業や一般家庭に対して多大な被害をもたらす可能性のある深刻な欠陥」であると脆弱性の危険性を強調。

外部から攻撃を受けるおそれがあるISPも大量に存在し、「ISPとその顧客に壊滅的な被害を与える攻撃へと発展する可能性がある」として、同プロトコルを利用するISPやサービスプロバイダにセキュリティ状況を確認するよう訴えている。

(Security NEXT - 2014/08/20 ) このエントリーをはてなブックマークに追加

PR

関連記事

米当局、「Zimbra」「Versa Concerto」など脆弱性5件の悪用に注意喚起
「MOVEit WAF」にコマンドインジェクションの脆弱性- 修正版が公開
米当局、「Zimbra」の脆弱性に注意喚起 - 軍関係狙うゼロデイ攻撃も
「VMware vCenter Server」既知脆弱性の悪用を確認 - 米当局も注意喚起
「Apache bRPC」に深刻なRCE脆弱性 - アップデートやパッチ適用を
キヤノン製スモールオフィス向け複合機に複数の深刻な脆弱性
全文検索エンジン「Apache Solr」に複数の脆弱性
GitLab、重要度「High」3件含むセキュリティ更新をリリース
「Java SE」にアップデート - 脆弱性11件に対処
GNU Inetutilsの「telnetd」に認証回避の脆弱性 - rootログインのおそれ