Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

エレコム製の複数ルーターに脆弱性 - 開発画面よりコマンド実行が可能に

エレコム製の複数ルーターに脆弱性が明らかとなった。アップデートが呼びかけられている。

「WRH-300WH3」「WRH-300WH3-S」「WRH-300BK3」「WRH-300BK3-S」「WRH-300DR3-S」「WRH-300LB3-S」「WRH-300PN3-S」「WRH-300YG3-S」の8機種において、ドキュメントなどに記載のない「開発画面」が存在。LAN側よりアクセスすることで任意のOSコマンドを実行される脆弱性「CVE-2022-21173」が判明した。

また「WRC-300FEBK-R」では、クロスサイトスクリプティング(XSS)の脆弱性「CVE-2022-21799」が明らかとなっている。

共通脆弱性評価システム「CVSSv3.0」のベーススコアを見ると、「CVE-2022-21173」が「8.8」、「CVE-2022-21799」が「5.2」とレーティングされている。

「CVE-2022-21173」は、三井物産セキュアディレクションの米山俊嗣氏、「CVE-2022-21799」はRyotaK氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施した。

エレコムでは、脆弱性を修正したファームウェアを用意。利用者へアップデートを実施するよう呼びかけている。

(Security NEXT - 2022/02/09 ) このエントリーをはてなブックマークに追加

PR

関連記事

Windowsイベントログ分析ツール「LogonTracer」に複数の脆弱性
「Progress Kemp LoadMaster」に複数脆弱性 - 修正版を提供
「Firefox 150」を公開 - 41件の脆弱性を修正
開発ツール「GitLab」にアップデート - 脆弱性11件に対処
「Firebird SQL」に深刻な脆弱性 - 修正版が公開
「Java SE」にセキュリティ更新 - 脆弱性11件を修正
Oracle、四半期定例パッチをリリース - のべ481件の脆弱性に対応
「Apache Airflow」にRCE脆弱性 - 評価に大きな差
ログ分析基盤「CrowdStrike LogScale」に深刻な脆弱性 - 修正版へ更新を
「MOVEit WAF」に検知回避の深刻な脆弱性 - 早急な対策を