日本語版
最新ニュース
世界

D-Link、60,000台以上の古いNASに影響を与えるセキュリティバグに対するパッチを発行しない – Živě.cz

11月に重大なことが明らかになった 古い製造日の 60,000 台以上の D-Link NAS に影響を与えるセキュリティ上の欠陥。 CVE-2024-10914 として識別されるこのセキュリティ ホールにより、攻撃者はいわゆるコマンド インジェクション、つまり HTTP GET リクエスト内の安全でないパラメータを介して悪意のあるコードを挿入して実行することができます。これはコマンド インジェクションの欠陥であり、攻撃者が資格情報を必要とせずに、不正なコマンドが挿入および実行されることを可能にするセキュリティ上の問題です。この場合、コマンドを使用すると問題が発生します。 cgi_user_addここで、安全でないパラメータは 名前 攻撃者が悪意のあるコードを挿入できるようになります。問題はモデルにある DNS-320 バージョン1.00、 DNS-320LW バージョン 1.01.0914.2012、 DNS-325 バージョン 1.01 およびバージョン 1.02 DNS-340L バージョン 1.08 は、しばらくの間サポート終了 (EoL) モードになっています。つまり、製造元はそれらに対するアップデートと技術サポートを提供していません。ただし、影響を受けるモデルは依然として中小企業や家庭ユーザーによってデータの保存と共有に使用されています。60,000 以上の NAS が影響を受ける影響を受ける NAS…

D-Link、60,000台以上の古いNASに影響を与えるセキュリティバグに対するパッチを発行しない – Živě.cz

1731724507
2024-11-15 16:45:00

11月に重大なことが明らかになった 古い製造日の 60,000 台以上の D-Link NAS に影響を与えるセキュリティ上の欠陥。 CVE-2024-10914 として識別されるこのセキュリティ ホールにより、攻撃者はいわゆるコマンド インジェクション、つまり HTTP GET リクエスト内の安全でないパラメータを介して悪意のあるコードを挿入して実行することができます。

これはコマンド インジェクションの欠陥であり、攻撃者が資格情報を必要とせずに、不正なコマンドが挿入および実行されることを可能にするセキュリティ上の問題です。この場合、コマンドを使用すると問題が発生します。 cgi_user_addここで、安全でないパラメータは 名前 攻撃者が悪意のあるコードを挿入できるようになります。

問題はモデルにある DNS-320 バージョン1.00、 DNS-320LW バージョン 1.01.0914.2012、 DNS-325 バージョン 1.01 およびバージョン 1.02 DNS-340L バージョン 1.08 は、しばらくの間サポート終了 (EoL) モードになっています。つまり、製造元はそれらに対するアップデートと技術サポートを提供していません。ただし、影響を受けるモデルは依然として中小企業や家庭ユーザーによってデータの保存と共有に使用されています。

60,000 以上の NAS が影響を受ける

影響を受ける NAS が公共のインターネットへの接続から保護されていない場合、理論的には、この欠陥について十分な知識を持っている人であれば誰でも、それらのサーバー上のデータにアクセスできる可能性があります。この欠陥を発見した Netsecfish の研究者は FOFA 検索プラットフォームを使用し、41,097 個の一意の IP アドレスでこの欠陥を持つ影響を受けるデバイス 61,147 台を発見しました。影響を受けるデバイスの数がこれほど多いということは、セキュリティ対策の必要性を示しています。

D-Link はこの問題に対して非常に断固として対応しました。D-Link は同社によって正式にサポートされていないデバイスであるため、 問題を修正するパッチをリリースする予定はありません。同社は、これらの NAS の所有者に、使用を中止するか、新しいモデルに交換することを推奨しています。すぐに交換する余裕がないユーザーは、NAS をインターネットから隔離し、特定の IP アドレスのみにアクセスを設定することをお勧めします。

影響を受ける NAS の所有者で、新しいモデルにすぐに投資できない、または投資したくない場合は、身を守るためのオプションがいくつかあります。最も簡単な方法は、NAS へのアクセスを信頼できる IP アドレスのみに制限するか、公共のインターネットから完全に隔離することです。所有者は代替ファームウェアのインストールを検討することもできますが、この手順には危険が伴い、信頼できるソースを慎重に選択する必要があります。

パッチ当てないと危険だよ

より最新で安全なソリューションに投資したい方のために、より高いレベルのセキュリティと定期的なアップデートを提供する新しい NAS モデルが市販されています。 ユーザーは、デバイスのアップデートを定期的に提供するメーカーの製品を選択する必要があります。 発見されたセキュリティ上の欠陥に積極的に対応します。

この状況は、インターネットに接続されているデバイスのファームウェアとソフトウェアを定期的に更新することがいかに重要であるかを示す一例です。アップデートを受け取らない古いデバイスは、特に今日の急速に進化するセキュリティ脅威において、重大なリスクとなります。

D-Link による NAS デバイスに関するセキュリティの脅威は、ホーム ネットワークや小規模ビジネス ネットワークであってもセキュリティ対策の重要性を浮き彫りにしています。古いデバイスのユーザーに対しては、次のような警告があります。 時代遅れのテクノロジーによりデータが侵害され、機密情報にアクセスされる可能性があります

リソース: ブリーピングコンピュータ.comトムハードウェア.com

#DLink60000台以上の古いNASに影響を与えるセキュリティバグに対するパッチを発行しない #Živě.cz

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。