公開日:2013/10/07 最終更新日:2013/10/07
JVNVU#96826639
ASUS Wireless-N150 Router RT-N10E に認証回避の脆弱性
ASUS Wireless-N150 Router RT-N10E には、認証回避の脆弱性が存在します。
- ASUS Wireless-N150 Router RT-N10E ファームウェアバージョン 2.0.0.24 およびそれ以前
ASUS Wireless-N150 Router RT-N10E には、認証回避 (CWE-592) の脆弱性が存在します。
当該製品にアクセス可能な第三者によって、管理者の認証情報を取得される可能性があります。結果として、当該製品の管理者権限で任意の操作を実行される可能性があります。
アップデートする
開発者が提供する情報をもとに、ファームウェアをアップデートしてください。
開発者は、本脆弱性の対策版としてファームウェアバージョン 2.0.0.25 をリリースしています。
ワークアラウンドを実施する
以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
- アクセスを制限する
ベンダ | リンク |
ASUS | RT-N10E - Driver & Tools |
-
CERT/CC Vulnerability Note VU#984366
ASUS RT-N10E Wireless Router vulnerable to authentication bypass
2013.10.07における脆弱性分析結果
評価尺度 | 攻撃成立条件 | 評価値 |
---|---|---|
攻撃経路 | Ethernet などローカルセグメント内 (Bluetooth や 802.11 なども含む) からの攻撃が可能 |
|
認証レベル | 匿名もしくは認証なしで攻撃が可能 |
|
攻撃成立に必要なユーザーの関与 | ユーザが何もしなくても脆弱性が攻撃される可能性がある |
|
攻撃の難易度 | 専門知識や運がなくとも攻撃可能 |
|
分析結果のコメント
当該製品は、デフォルト設定では LAN 内からのみアクセス可能とのことです。
この分析結果はデフォルト設定を想定して評価したものです。
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2013-3610 |
JVN iPedia |
|