公開日:2013/03/19 最終更新日:2013/10/22

JVN#59503133
複数の NEC 製モバイルルータにおけるクロスサイトリクエストフォージェリの脆弱性

概要

NEC が提供する複数のモバイルルータには、クロスサイトリクエストフォージェリの脆弱性が存在します。

影響を受けるシステム

対象となる製品は複数存在します。
詳しくは、開発者が提供する情報を確認してください。

詳細情報

NEC が提供する複数のモバイルルータのウェブ管理画面には、クロスサイトリクエストフォージェリの脆弱性が存在します。

想定される影響

ユーザが、当該製品にログインした状態で悪意あるページを読み込んだ場合、設定の初期化や再起動をさせられる可能性があります。

対策方法

アップデートする
開発者が提供する情報をもとに、ファームウェアをアップデートしてください。

ワークアラウンドを実施する
対策版が存在しない製品は、以下の回避策を適用することで本脆弱性の影響を軽減することが可能です。

  • 〔クイック設定Web〕 での操作終了後は直ちにウェブブラウザを閉じ、Basic認証情報を削除する

詳しくは、開発者が提供する情報を確認してください。

ベンダ情報

ベンダ ステータス ステータス
最終更新日
ベンダの告知ページ
日本電気株式会社 該当製品あり 2013/10/22

参考情報

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

2013.03.19における脆弱性分析結果

評価尺度 攻撃成立条件 評価値
攻撃経路 インターネット経由からの攻撃が可能
認証レベル 匿名もしくは認証なしで攻撃が可能
攻撃成立に必要なユーザーの関与 リンクをクリックしたり、ファイルを閲覧するなどのユーザ動作で攻撃される
攻撃の難易度 ある程度の専門知識や運 (条件が揃う確率は高い) が必要
  • 中 - 高

各項目の詳しい説明

謝辞

この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。
報告者: 熊谷 裕志 氏、株式会社トライコーダ 上野 宣 氏

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2013-0717
JVN iPedia JVNDB-2013-000024

更新履歴

2013/05/16
謝辞情報を修正しました。
2013/10/22
日本電気株式会社のベンダステータスが更新されました