Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Zyxel製機器の脆弱性、積極的な悪用も - あらたな脆弱性も判明

4月にZyxel製ネットワークアプライアンスで判明した脆弱性が、広く悪用されていることがわかった。5月後半にもあらたな深刻な脆弱性が判明しており、警戒が必要となる。

問題の脆弱性は、「Zyxel ZyWALL ATPシリーズ」「同VPNシリーズ」「Zyxel USG FLEXシリーズ」「ZyWALL/USGシリーズ」のファームウェアに明らかとなった「CVE-2023-28771」。

エラーメッセージの処理に問題があり、デバイスに対して細工したパケットを送信することで、リモートよりOSコマンドの実行が可能となる。同社では共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とレーティングした。

同社では、4月25日にセキュリティアドバイザリをリリース。同脆弱性を修正したファームウェア「ZLD 5.36」「同4.73 Patch1」へ更新するよう注意を呼びかけていた。

同脆弱性に関しては、詳細な技術情報や実証コードがすでに公開されている。Rapid7によると同脆弱性は5月26日の時点で広く悪用されており、Miraiベースのボットへ感染した機器はDDoS攻撃の踏み台となっていたという。

(Security NEXT - 2023/06/02 ) このエントリーをはてなブックマークに追加

PR

関連記事

リモートアクセス用認証キー紛失、外部アクセス確認されず - デ協
ベトナム子会社でランサム被害、製造出荷に影響なし - 大日精化工業
Fortinet複数製品の認証回避脆弱性、悪用が発生 - 設定確認を
「Apache Commons Text」旧版に深刻な脆弱性 - 「FileMaker Server」に影響
「Chrome」にアップデート - 「WebGPU」「V8」の脆弱性を解消
職員アカウントが侵害、迷惑メールの踏み台に - 中部生産性本部
SAP、月例パッチで脆弱性15件を修正 - 「クリティカル」も
非常用個人情報を電車に置き忘れ、車庫で回収 - 静岡市
AppleやGladinet製品の脆弱性悪用に注意喚起 - 米当局
「iOS」にアップデート - 「WebKit」のゼロデイ脆弱性2件など修正