Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ZyXELのNAS製品にゼロデイ脆弱性 - 悪用コードが闇市場に

Zyxel Communicationsが提供する複数のNAS製品にリモートより任意のコマンドの実行が可能となるゼロデイ脆弱性が明らかとなった。すでに悪用コードが出回っており、セキュリティ機関が注意を呼びかけている。

同社NAS製品に用意されたウェブ管理画面のログインページ「weblogin.cgi」にOSコマンドインジェクションの脆弱性「CVE-2020-9054」が明らかとなったもの。ファームウェアが「バージョン5.21」および以前のバージョンが影響を受ける。

細工したリクエストを送信することでウェブサーバの権限を取得、さらに同機器内にあるユーティリティを利用することでroot権限による任意のコマンドが実行できるという。

脆弱性は、リモートより容易に悪用することが可能で、共通脆弱性評価システム「CVSSv3」のスコアは「9.8」とレーティングされている。すでに悪用コードも出回っており、Zyxelでは、2月24日にアップデートを公開した。

(Security NEXT - 2020/02/26 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Cloudflare Zero Trust」にセキュリティ機能バイパスのおそれ
機密情報管理のHashiCorp製「Vault」に脆弱性 - データ消失のおそれ
Google、「Chrome 104」をリリース - セキュリティに関する27件の修正を実施
VMwareのID管理製品に再び深刻な脆弱性 - 早急に更新の実施を
「GnuTLS」に脆弱性 - アップデートがリリース
ニンテンドーのWi-Fiアダプタに2件の脆弱性 - 利用中止を
「Samba」に複数の脆弱性 - ドメインを乗っ取られるおそれも
複数のAtlassian製品に深刻な脆弱性 - アップデートがリリース
「一太郎Pro」「ATOK」など法人向けジャストシステム製品の同梱プログラムに脆弱性
動画配信サービス「Hulu」のアプリに脆弱性