Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ZyxelのNAS製品にゼロデイ脆弱性 - 悪用コードが闇市場に

Zyxelでは、「NAS326」「NAS520」「NAS540」「NAS542」に対して、ファームウェアのアップデートをリリース。アップデートはFTP経由で提供されており、検証が署名ではなくチェックサムにより行われるとしてセキュリティ機関では中間者攻撃へ注意するよう呼びかけた。

また「NSA210」「NSA220」「NSA220+}「NSA221」「NSA310」「NSA310S」「NSA320」「NSA320S」「NSA325」「NSA325v2」については、脆弱性の影響を受けるものの、サポートが終了しているとして修正プログラムは用意されていない。

同社は、同製品をインターネット上へ公開するのを避け、ウェブインタフェースへのアクセスを制限するといった回避策を案内している。

またセキュリティ機関では、インターネットへ直接公開していない場合も、同製品へアクセス可能なクライアント経由で攻撃を受ける可能性もあると危険性を指摘、注意を促している。

(Security NEXT - 2020/02/26 ) このエントリーをはてなブックマークに追加

PR

関連記事

JSライブラリ「React」に深刻なRCE脆弱性 - 早急に対応を
ウェブアプリフレームワーク「Django」に複数脆弱性 - アップデートが公開
「Next.js」にセキュリティアップデート - 「React」脆弱性が影響
米セキュリティ機関、「ScadaBR」既知脆弱性の悪用に警告
「Array AG」にCVE未採番の脆弱性 - 8月に国内で悪用被害
「Android Framework」のゼロデイ脆弱性に注意喚起 - 米当局
「Unbound」のDNSキャッシュ汚染脆弱性 - 追加対策版が公開
「Android」に月例パッチ、脆弱性107件に対応 - 2件ですでに悪用も
「Chrome 143」を公開 - 重要度「高」4件含む脆弱性13件に対応
マルウェア対策製品「Avast Antivirus」に権限昇格の脆弱性