公開日:2014/12/22 最終更新日:2018/07/02
JVNVU#96446762
複数のブロードバンドルータに、脆弱性が存在するバージョンの Allegro RomPager を使用している問題
複数のブロードバンドルータのファームウェアには、脆弱性が存在する古いバージョンの Allegro RomPager を使用している問題が存在します。
- Allegro RomPager 4.34 より前のバージョンを実装したファームウェア
Allegro RomPager 4.34 より前のバージョンには、第三者にデバイスの管理者権限を取得される脆弱性が存在します。本脆弱性は Allegro が 2005年に修正していますが、複数のブロードバンドルータのファームウェアには、いまだに脆弱性が存在する古いバージョンの Allegro RomPager が使用されています。
遠隔の第三者によって、当該製品上で任意のコードを実行される可能性があります。
アップデートする
開発者が提供する情報を確認し、対策版ファームウェアが存在する場合は最新版へアップデートしてください。
ワークアラウンドを実施する
次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。
- WAN 側インタフェースの HTTP 通信や HTTPS 通信を無効にする
ベンダ | ステータス | ステータス 最終更新日 |
ベンダの告知ページ |
---|---|---|---|
株式会社アイ・オー・データ機器 | 該当製品あり | 2015/01/14 | 株式会社アイ・オー・データ機器 の告知ページ |
株式会社バッファロー | 該当製品あり | 2015/01/05 | 株式会社バッファロー の告知ページ |
ベンダ | リンク |
Allegro Software Development Corporation | Allegro Software Urges Manufacturers To Maintain Firmware for Highest Level of Embedded Device Security |
-
CERT/CC Vulnerability Note VU#561444
Multiple broadband routers use vulnerable versions of Allegro RomPager -
Check Point
Misfortune Cookie by Check Point -
Check Point
MISFORTUNE COOKIE – SUSPECTED VULNERABLE MODEL LIST (PDF)
CVSS v2
AV:N/AC:L/Au:N/C:C/I:C/A:C
基本値:
10.0
攻撃元区分(AV) | ローカル (L) | 隣接 (A) | ネットワーク (N) |
---|---|---|---|
攻撃条件の複雑さ(AC) | 高 (H) | 中 (M) | 低 (L) |
攻撃前の認証要否(Au) | 複数 (M) | 単一 (S) | 不要 (N) |
機密性への影響(C) | なし (N) | 部分的 (P) | 全面的 (C) |
完全性への影響(I) | なし (N) | 部分的 (P) | 全面的 (C) |
可用性への影響(A) | なし (N) | 部分的 (P) | 全面的 (C) |
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2014-9222 |
JVN iPedia |
|
- 2015/01/05
- 株式会社バッファローのベンダステータスが更新されました
- 2015/01/14
- 株式会社アイ・オー・データ機器のベンダステータスが更新されました
- 2018/07/02
- [対策方法] にある DD-WRT のリンクを修正しました