「UPnP」プロトコルに脆弱性、攻撃手法「CallStranger」が明らかに
ネットワークへ接続された機器の相互認識に利用される「UPnP(Universal Plug-and-Play)プロトコル」に対するあらたな攻撃手法「CallStranger」が明らかとなった。ネットワークに接続された機器の情報を収集されたり、DDoS攻撃へ悪用されるおそれがある。脆弱性の判明を受けて「UPnP」プロトコルの仕様も変更されており、ネットワークを運用する組織や開発ベンダーなどに注意が呼びかけられている。
「UPnP」に対応したデバイスにより、ローカルネットワーク(LAN)内の情報を収集されたり、DDoS攻撃の踏み台として悪用されるおそれがある脆弱性「CVE-2020-12695」が明らかとなったもの。
「UPnP」の対応機器において、あらかじめ登録を行った機器に対してイベントを通知する機能が悪用可能であるとして、EYトルコに所属するセキュリティ研究者が調整を経て脆弱性を公表。攻撃手法を「CallStranger」と命名した。従来より指摘されてきたインターネット上に公開されている「UPnP」機器を利用したリフレクション攻撃とは異なる。
同研究者は、「UPnP」に対応した機器がインターネット上に公開されている場合、特に影響が大きいが、「Windows 10」をはじめ、ルータやプリンタ、インターネット対応テレビなどローカルネットワークに接続された数十億規模の対応機器が影響を受けると述べている。
問題となるのは、機器へ登録を行う同プロトコルが備える「SUBSCRIBE関数」。任意のコールバック先を指定できるため、細工したリクエストを脆弱な「UPnP」対応機器に送信、登録しておくことで、あらたな機器の追加など、イベント発生時に特定のURLに対して通信を発生させることが可能だという。
(Security NEXT - 2020/06/10 )
ツイート
関連リンク
PR
関連記事
深刻な「React」脆弱性、米当局が悪用に注意呼びかけ
解析ライブラリ「Apache Tika」に深刻なXXE脆弱性 - コア部分も更新を
「React」脆弱性、実証コード公開 - 悪用リスクが上昇
「GitLab」に複数の脆弱性 - アップデートで修正
「Chrome 143」を公開 - 重要度「高」4件含む脆弱性13件に対応
「Next.js」にセキュリティアップデート - 「React」脆弱性が影響
「Apache HTTPD」にアップデート - 脆弱性5件を解消
JSライブラリ「React」に深刻なRCE脆弱性 - 早急に対応を
ウェブアプリフレームワーク「Django」に複数脆弱性 - アップデートが公開
米セキュリティ機関、「ScadaBR」既知脆弱性の悪用に警告

