ZyxelのNAS製品にゼロデイ脆弱性 - 悪用コードが闇市場に
Zyxelでは、「NAS326」「NAS520」「NAS540」「NAS542」に対して、ファームウェアのアップデートをリリース。アップデートはFTP経由で提供されており、検証が署名ではなくチェックサムにより行われるとしてセキュリティ機関では中間者攻撃へ注意するよう呼びかけた。
また「NSA210」「NSA220」「NSA220+}「NSA221」「NSA310」「NSA310S」「NSA320」「NSA320S」「NSA325」「NSA325v2」については、脆弱性の影響を受けるものの、サポートが終了しているとして修正プログラムは用意されていない。
同社は、同製品をインターネット上へ公開するのを避け、ウェブインタフェースへのアクセスを制限するといった回避策を案内している。
またセキュリティ機関では、インターネットへ直接公開していない場合も、同製品へアクセス可能なクライアント経由で攻撃を受ける可能性もあると危険性を指摘、注意を促している。
(Security NEXT - 2020/02/26 )
ツイート
関連リンク
PR
関連記事
新規セキュリティアドバイザリ14件を公開 - SAP
「Wazuh」や「Windows WEBDAV」の脆弱性悪用に注意
「GitLab」に複数脆弱性 - 早急にアップデートを
「Firefox」に脆弱性、アップデートを公開 - 「クリティカル」との評価も
MS、6月の月例パッチを公開 - ゼロデイ脆弱性などへ対応
「Adobe Acrobat/Reader」に複数脆弱性 - アップデートで修正
「FortiOS」に複数脆弱性 - 権限の昇格やセッション管理不備など修正
「Chrome」に複数脆弱性 - セキュリティアップデートで解消
「Adobe Commerce」に緊急対応必要な脆弱性 - 「Magento」も注意
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを