複数のFXC製ネットワーク機器に、任意スクリプト実行の脆弱性(JVN) | ScanNetSecurity
2025.11.28(金)

複数のFXC製ネットワーク機器に、任意スクリプト実行の脆弱性(JVN)

IPAおよびJPCERT/CCは、FXCが提供する複数のネットワーク機器にクロスサイトスクリプティングの脆弱性が存在と「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は9月13日、FXC株式会社が提供する複数のネットワーク機器にクロスサイトスクリプティング(XSS)の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。CVSSによるBase Scoreは4.3。北陸先端科学技術大学院大学 先端科学技術研究科 セキュリティ・ネットワーク領域の砂川真範氏が報告を行った。影響を受けるシステムは次の通り。

・管理機能付レイヤ2スイッチ FXC5210/5218/5224 用ファームウェア Ver1.00.22 より前のバージョン
・管理機能付レイヤ2スイッチ FXC5426F 用ファームウェア Ver1.00.06 より前のバージョン
・管理機能付レイヤ2スイッチ FXC5428 用ファームウェア Ver1.00.07 より前のバージョン
・給電機能付 (PoE) スイッチ FXC5210PE/5218PE/5224PE 用ファームウェア Ver1.00.14 より前のバージョン
・無線LANルータ AE1021/AE1021PE 用ファームウェアすべてのバージョン

これらの機器には、格納型のXSSの脆弱性(CVE-2018-0679)が存在する。この脆弱性が悪用されると、悪意ある管理者が当該製品の管理画面に細工した入力を行った後、別の管理者がログインすると、Webブラウザ上で任意のスクリプトを実行される可能性可能性がある。JVNでは、開発者が提供する情報をもとに、ファームウェアをアップデートするなどの対策方法を紹介している。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 15 億円の身代金要求した疑い セキュリティ企業の社員が自らランサムウェア仕掛けたか

    15 億円の身代金要求した疑い セキュリティ企業の社員が自らランサムウェア仕掛けたか

  2. 社員の個人保有 PC がウイルス感染、業務で使用する認証情報が流出

    社員の個人保有 PC がウイルス感染、業務で使用する認証情報が流出

  3. 西濃運輸に不正アクセス、「見つカル倉庫」会員データ約 1,800 件漏えいした可能性

    西濃運輸に不正アクセス、「見つカル倉庫」会員データ約 1,800 件漏えいした可能性

  4. 美濃工業にランサムウェア攻撃、ダークサイトでの情報漏えいの事実を確認

    美濃工業にランサムウェア攻撃、ダークサイトでの情報漏えいの事実を確認

  5. バンダイチャンネルで意図せず退会となる障害

    バンダイチャンネルで意図せず退会となる障害

ランキングをもっと見る
PageTop