D-Link製のNASに深刻な脆弱性、バックドアと任意のコマンドを実行される可能性あり 92,000台以上に影響か

D-Link製のNASに深刻な脆弱性、バックドアと任意のコマンドを実行される可能性あり 92,000台以上に影響か

ありがとうございます!

ツイートする

セキュリティ研究者であるNetsecfish氏は複数のサポートが終了(EOL)したD-Link社製のNetwork Attached Storage (NAS)製品において、任意のコマンドを実行できる「コマンド インジェクション」とハードコードされたバックドアの脆弱性を公表しました。この脆弱性は、NASデバイスの「/cgi-bin/nas_sharing.cgi」スクリプト内にあるHTTP GETリクエストハンドラー部分に影響を及ぼします。

CVE-2024-3273の概要

このセキュリティ上の問題はCVE-2024-3273として報告されており、主に2つの重大な問題から構成されています。一つ目は「messagebus」というユーザー名でパスワードなしのハードコードされたアカウントを介したバックドアです。もう一つは、「system」というパラメータを通じたコマンドインジェクションが可能な点です。

特にコマンド インジェクションについては、HTTP GETリクエストを通じて「system」パラメーターにbase64でエンコードされたコマンドを追加することによって発生し、攻撃者が用意した任意のコマンドが実行されます。

悪意のあるHTTP GETリクエストによりこの脆弱性を持つD-Link社製のNASが攻撃を許していることが分かる画像。
Netsecfish氏がGitHubで公開した具体的な攻撃例

「この脆弱性が悪用されると、攻撃者はシステム上で任意のコマンドを実行できるため、機密情報への不正アクセスやシステム設定の変更、サービス停止などのリスクがある」と研究者は警鐘を鳴らしています。

この脆弱性に関する詳細は姉妹サイトの「あのかぼ」版をご覧ください。
関連> D-Link社製のNASに深刻なセキュリティ脆弱性、対象は9万2000台超

CVE-2024-3273の影響を受けるNAS

影響を受けるD-Link社製NASは以下の通りです。

  • DNS-320L バージョン1.11、バージョン1.03.0904.2013、バージョン1.01.0702.2013
  • DNS-325 バージョン1.01
  • DNS-327L バージョン1.09、バージョン1.00.0409.2013
  • DNS-340L バージョン1.08
この影響を受ける可能性があるDNS-320L

Netsecfish氏のネットワークスキャンによると、これらの脆弱性を抱えるD-Link NASデバイスが92,000台以上インターネット上に露出しており、攻撃の対象になっていると指摘しています。

この脆弱性を受けてD-Link社は

この問題について報じたBleepingComputerの取材に対しD-Linkは、これらのデバイスはEOL (製品のサポートを終了)に到達しており、サポートされなくなっているため、脆弱性を修正するためのパッチは提供されないとの回答があったとしています。

同社の広報担当は、「D-Linkのネットワークアタッチトストレージ製品はすでに製品寿命を迎えており、これらの製品に関するリソースの開発は終了し、サポートも行われていません」としており、サポートの意向はないと事が確認されました。

D-Linkは、これらの製品を使用を中止し、ファームウェアアップデートが提供される新しい製品に交換することを推奨しています。

また、影響を受けるデバイスは、現行モデルのように自動的なオンラインアップデート機能や顧客への通知機能がないため、ユーザに対しセキュリティ情報を知らせるために、D-Linkはセキュリティ情報を発表しました。

D-Linkは、古いハードウェアの使用を続けるユーザーに対して最新のセキュリティとファームウェア更新情報を得られるように、サポートを終了したデバイス用の専用サポートページを設けています。ただし、これらのアップデートでは新たに発見されたCVE-2024-3273の問題は解決されません。

前出のBleepingComputerは「NASデバイスは、データ盗難やランサムウェア攻撃の対象となりやすいため、インターネットに直接露出させないことが強く推奨されています。」と締めくくっていました。

該当する機種をご利用のユーザは直ちに使用を停止して、新しいNASに移行したい。

OpenCore Legacy Patcherを利用しているユーザも、データの管理に同製品を利用している場合には利用を避け、代替製品を利用されることをおすすめします。