NEC製Aterm WF800HP、Aterm WG2600HP および Aterm WG2600HP2に複数の脆弱性 | ScanNetSecurity
2024.05.15(水)

NEC製Aterm WF800HP、Aterm WG2600HP および Aterm WG2600HP2に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は1月22日、Aterm WF800HP、Aterm WG2600HP および Aterm WG2600HP2 における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は1月22日、Aterm WF800HP、Aterm WG2600HP および Aterm WG2600HP2 における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。株式会社サイバーディフェンス研究所の永岡悟氏と岩崎徳明氏が報告を行っている。影響を受けるシステムは以下の通り。

Aterm WF800HP ファームウェア Ver1.0.19 およびそれ以前
Aterm WG2600HP ファームウェア Ver1.0.2 およびそれ以前
Aterm WG2600HP2 ファームウェア Ver1.0.2 およびそれ以前

JVNによると、日本電気株式会社が提供する Aterm WF800HPにはクロスサイトスクリプティングの脆弱性が、Aterm WG2600HP および Aterm WG2600HP2 にはアクセス制限の不備、クロスサイトリクエストフォージェリ、クロスサイトスクリプティングの脆弱性が存在する。

想定される影響は各脆弱性により異なるが、Aterm WF800HPでは当該製品にアクセスしたユーザのウェブブラウザ上で任意のスクリプトを実行される可能性が、Aterm WG2600HP および Aterm WG2600HP2では、遠隔の第三者によって当該製品に保存されている設定情報を窃取されたり変更されたりする、当該製品にログインした状態のユーザが細工されたページにアクセスした場合に意図しない操作をさせられる、当該製品にログインしているユーザのウェブブラウザ上で任意のスクリプトを実行される可能性がある。

JVNでは、Aterm WG2600HP および Aterm WG2600HP2では開発者が提供する情報をもとにファームウェアを最新版へアップデートすることを呼びかけるとともに、Aterm WF800HPについては、ウェブサイトにアクセスする場合は信頼できる情報源からURLを取得しアクセスしたあとお気に入りに登録し、2回目以降のアクセスは登録済みのお気に入りから行うことで本脆弱性の影響を軽減することが可能としている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 範を示す ~ MITRE がサイバー攻撃被害公表

    範を示す ~ MITRE がサイバー攻撃被害公表

  2. 脆弱な DMARC セキュリティ・ポリシーを悪用、北朝鮮スピアフィッシング詐欺

    脆弱な DMARC セキュリティ・ポリシーを悪用、北朝鮮スピアフィッシング詐欺

  3. 東京メトロ社員が遺失者になりすまし、現金総額 235,458円 ほか遺失物着服

    東京メトロ社員が遺失者になりすまし、現金総額 235,458円 ほか遺失物着服

  4. 東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

    東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

  5. 「マルカワみそ公式サイト」に不正アクセス、カード情報に加えログイン用パスワードも漏えい

    「マルカワみそ公式サイト」に不正アクセス、カード情報に加えログイン用パスワードも漏えい

  6. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  7. TwoFive メールセキュリティ Blog 第14回「いよいよ6月、メルマガが届かなくなる…!? ~ メルマガ配信している皆さん ワンクリック購読解除の List Unsubscribe対応は済んでますか?」

    TwoFive メールセキュリティ Blog 第14回「いよいよ6月、メルマガが届かなくなる…!? ~ メルマガ配信している皆さん ワンクリック購読解除の List Unsubscribe対応は済んでますか?」

  8. テレ東「ヤギと大悟」公式 X アカウントが乗っ取り被害、意図しないポストが数件行われる

    テレ東「ヤギと大悟」公式 X アカウントが乗っ取り被害、意図しないポストが数件行われる

  9. ランサムウェア「LockBit」被疑者の資産を凍結し起訴

    ランサムウェア「LockBit」被疑者の資産を凍結し起訴

  10. 豊島のサーバにランサムウェア攻撃、復旧済みで業務に影響なし

    豊島のサーバにランサムウェア攻撃、復旧済みで業務に影響なし

ランキングをもっと見る