エレコム製の複数ルーターに脆弱性 - 開発画面よりコマンド実行が可能に
エレコム製の複数ルーターに脆弱性が明らかとなった。アップデートが呼びかけられている。
「WRH-300WH3」「WRH-300WH3-S」「WRH-300BK3」「WRH-300BK3-S」「WRH-300DR3-S」「WRH-300LB3-S」「WRH-300PN3-S」「WRH-300YG3-S」の8機種において、ドキュメントなどに記載のない「開発画面」が存在。LAN側よりアクセスすることで任意のOSコマンドを実行される脆弱性「CVE-2022-21173」が判明した。
また「WRC-300FEBK-R」では、クロスサイトスクリプティング(XSS)の脆弱性「CVE-2022-21799」が明らかとなっている。
共通脆弱性評価システム「CVSSv3.0」のベーススコアを見ると、「CVE-2022-21173」が「8.8」、「CVE-2022-21799」が「5.2」とレーティングされている。
「CVE-2022-21173」は、三井物産セキュアディレクションの米山俊嗣氏、「CVE-2022-21799」はRyotaK氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施した。
エレコムでは、脆弱性を修正したファームウェアを用意。利用者へアップデートを実施するよう呼びかけている。
(Security NEXT - 2022/02/09 )
ツイート
PR
関連記事
Fortinet製IP電話「FortiFone」に深刻な脆弱性 - アップデートが公開
「Node.js」アップデート公開、当初予定を上回る脆弱性8件に対応
「Firefox 147」を公開、脆弱性16件を修正 - 「クリティカル」も
米当局、悪用が確認されたWindows「DWM」の脆弱性に注意喚起
「FortiSIEM」にクリティカル脆弱性 - 未認証RCEのおそれ
「FortiOS」にバッファオーバーフローの脆弱性 - アップデートで修正
「Adobe ColdFusion」に緊急性高いRCE脆弱性 - 依存関係に起因
Google、「Chrome 144」をリリース - 脆弱性10件を解消
2026年最初のMS月例パッチが公開 - ゼロデイ含む脆弱性114件に対応
MS、2025年最後の月例パッチ - ゼロデイ含む脆弱性56件に対処
