1 ポイント 投稿者 GN⁺ 2024-11-28 | 1件のコメント | WhatsAppで共有
  • D-Link DSL6740Cモデムで複数の重大な脆弱性が発見されたが、製品がサポート終了状態のため、パッチ提供の代わりに最新モデルへの交換が推奨されている
  • セキュリティ研究者 Chaio-Lin Yu が発見した脆弱性のうち、CVE-2024-11068 は深刻度 9.8 で、認可されたAPIへのアクセスによりパスワード変更が可能になる
  • 同モデルには パストラバーサル 脆弱性 CVE-2024-11067 と、リモートコード実行脆弱性 CVE-2024-11066 もあり、深刻度はそれぞれ 7.5 と 7.2
  • インターネットに露出した脆弱な機器は約60,000台で、その大半は台湾にあり、DSL6740C は約1年前に EoL に達しており、米国では販売されていない
  • すぐに交換できない場合は、少なくともリモートアクセスの制限と安全なパスワード設定が必要であり、ルーターは攻撃者に頻繁に狙われるエンドポイントである

パッチなしで交換推奨となった DSL6740C

  • 旧型の D-Link ルーター・モデムにある複数の重要なセキュリティ脆弱性により、攻撃者が機器を掌握する可能性がある
  • D-Link は、対象機器が**サポート終了(EoL)**状態のため修正パッチは提供せず、より新しいモデルへ交換するよう明らかにした
  • 今回の件は、D-Link の NAS 機器で CVE-2024-10914 が見つかったものの、EoL を理由にパッチが提供されなかった事例の直後に出てきた
    • CVE-2024-10914 はコマンドインジェクション脆弱性で、深刻度スコアは 9.2 だった

発見された主な CVE

  • セキュリティ研究者 Chaio-Lin Yu(Steven Meow) が D-Link DSL6740C モデムで3件の脆弱性を発見
    • CVE-2024-11068: 深刻度 9.8、認可された API へのアクセスを通じて攻撃者がパスワードを変更できる
    • CVE-2024-11067: パストラバーサル脆弱性、深刻度 7.5
    • CVE-2024-11066: リモートコード実行(RCE)脆弱性、深刻度 7.2
  • 同モデルには追加で4件の高リスクなコマンドインジェクション脆弱性もある
    • CVE-2024-11062
    • CVE-2024-11063
    • CVE-2024-11064
    • CVE-2024-11065
  • これら追加の脆弱性情報は、台湾のコンピュータインシデント対応センター TWCERTCC を引用した BleepingComputer の報道に基づく

露出規模と地域

  • 現在インターネットに接続された脆弱な機器は約60,000台
  • 脆弱な機器の大半は台湾に所在する
  • DSL6740C モデルは約1年前に EoL に達しており、米国では販売されていない

D-Link の対応

  • D-Link は対象脆弱性を修正しない方針を明らかにした
  • 同社は EoL/EOS に達した D-Link 機器を廃棄して交換するよう推奨している
  • 公式の推奨はパッチ適用ではなくハードウェア交換である

交換前の暫定対応

  • すぐにルーターを交換できないユーザーは、少なくともリモートアクセスを制限すべき
  • アクセス用パスワードは安全に設定する必要がある
  • ルーターは最も攻撃対象になりやすいエンドポイントの1つであるため、こうした対策で侵害の可能性を減らす必要がある

1件のコメント

 
GN⁺ 2024-11-28
Hacker News の意見
  • 動画より文章を好む人のために記事リンクを持ってきた: https://www.techradar.com/pro/security/d-link-says-it-wont-p...
    D-Link は昔からセキュリティが脆弱だったりバックドアのある機器を出してきた前歴があるので、D-Link 機器を使っている人は別の製品を買ったほうがよい可能性が高い

    • アンマネージドスイッチは例外かもしれない。小型の D-Link アンマネージドスイッチは本当に頑丈で、いつ買ったのかも覚えていないほど古いものを何台も使っている
      D-Link もアンマネージドスイッチまでは壊せなかったようだが、セキュリティに対する姿勢を見ると、今後 D-Link をまた買うことはなさそう
    • 皮肉ではなく、D-Link が今でも主要メーカーだとは思っていなかった。20年ほど前は Linksys と Netgear に次ぐ3番手圏のコンシューマーブランドだったが、今は Eero、ASUS、Netgear、Linksys、TP-Link、Google が主流に見える
      この10年、店舗でもオンラインでも実環境でも D-Link 製品を見たことがなかった。サイトを確認してみるとまだ事業は続けているが、単に誰も買っていないように見える
    • また別の6万台の機器が、悪意ある勢力のボットネットに取り込まれるのにうってつけの状態になった
  • 長期サポート製品の代替を探しているなら、Ubiquiti(Unifi)OpenWRT では良い経験しかない。低価格帯では OpenWRT 対応機器が優れたコストパフォーマンスを提供し、大半は今後何十年もサポートされる可能性がある
    もっと広く見ると、サポートの約束だけの問題ではなく、会社が堅牢なソフトウェアを出しているという評判も重要。製品がサポート終了した後にこうしたことが起きる事前確率がどの程度か、という問題だ

    • 必ずしもそうではない。OpenWRT の新リリースは以前より少しずつ多くのストレージとメモリを必要とするようになっており、低価格機器は可能な限り最小限のフラッシュと RAMしか搭載しない傾向がある
      ストレージ 4MB やメモリ 32MB 程度の古い機器はすでに最新の OpenWRT を動かせず、8MB フラッシュや 64MB RAM の機器も退役しつつある。それでもそれ以外では、OpenWRT は本来のサポート終了時期よりはるかに長く機器をサポートするほうではある
    • 長期サポートという点では、約15年前の Netgear WNDR3700v2 でもまだ公式 OpenWrt の最新バージョンを入手できる
      https://firmware-selector.openwrt.org/?version=23.05.5&targe...
      https://openwrt.org/toh/netgear/wndr3700
      ルーターを買うときは、その時点で OpenWrt のサポートが最も良いモデルは何かをまず調べ、eBay で良い価格で1台または複数台入手できるかも確認する。WRT54-GL、WNDR3700(v2,v4)、WNDR3800、Netgear R7800 などだ
      OPNsense 機器も評価中だが、OPNsense(FreeBSD) は WiFi が強くないので、別途 WiFi AP(OpenWrt 稼働)を付ける必要がある。OpenWrt R7800 1台で今必要なことはすべて処理できるのに、複雑さが増す点が気に入らない
    • 現時点では OpenWRT が正しいアプローチだと思う。オープンソースは、全員が共有する共通の利害があるときに特に強い。私たちは皆、安全なネットワークに関心がある
      ルーターファームウェアを商業的に閉じ込めておくのは理にかなわない。メーカーは単に OpenWRT に移行して、見た目だけをかぶせればよい
    • OpenBSD もこの用途では非常にうまく動く
    • MikroTik も安価な機器がかなりあり、10年以上前の「販売終了」製品もいくつか、まだアップデートしながら使っている
      リリースが特定の機器1つではなく CPU アーキテクチャやチップセット単位で出る構造なので、より高速なネットワークが必要になって交換するまでは、サポートが打ち切られた機器に実際に遭遇したことはないと思う。たとえば 10/100 から 1000 へ、802.11bgn から 802.11n、802.11ac へ移るようなものだ
      これらの多くは OpenWRT もサポートしている
  • これは EU 製造物責任指令が潜在的に扱う問題だ。販売者や輸入者は、製品のセキュリティを維持するために必要であればアップデートを提供しなければならず、そうしない場合は精神的損害まで含めて損害賠償責任を負う可能性がある
    指令には具体的な期間は明記されていないので、販売者の観点では、製品説明や契約書に製品寿命の情報を最初から入れておくのが最善のようだ
    ドイツにはすでに似た制度があり、製品とその製品を動かすために必要なアプリは平均して5年間アップデートされるべきだという期待がある

    • 指令には明示的な10年の満了期間がある。(57)を見ればよい
      「製品は時間の経過とともに老朽化し、科学技術の発展に伴ってより高い安全基準が生じるため、製造者に製品の欠陥責任を無期限に負わせることは合理的ではない。したがって責任は合理的な期間、すなわち製品が市場に投入または使用開始された時から10年(『満了期間』)に限定されるべきであり、進行中の訴訟上の請求には影響しない。」
      https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A...
    • 該当する D-Link DSL6740C 機器は2014年に発売されており、すでに寿命をかなり超えている。PLD は定かではないが、CRA は製品寿命または約5年のうち短いほうだけが対象だ
      「デジタル要素を含む製品を市場に投入する際、製造者は、想定される製品寿命の間、または製品発売後5年間のうち短い期間にわたり、当該製品の脆弱性が附属書 I 第2節の必須要件に従って効果的に処理されることを保証しなければならない。」
  • このバグの背景にある文脈はここで見られる: https://www.youtube.com/watch?v=-vpGswuYVg8 -- 客観的に見て許しがたいレベル

    • 要約すると、GET /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;;%27 を呼び出す方式
      account_mgr.cgi 自体は安全で、Web パラメータ namepw を受け取り、execlp(..., "account", "-u", name, "-p", pw); に相当する呼び出しを行う
      ところがインターンが書いた "account"sprintf(buf, "adduser \"%s\" -p \"%s\" >/dev/null", opt_u, opt_p); system(buf); を実行する
  • 何年もの間、古い WiFi ルーターの箱を一つ持っていて、いつかリバースエンジニアリングして脆弱性ブログ記事を書き、街の家電量販店で買う機器のソフトウェア品質がどれほどひどいかを示したいと思っていた
    メーカーがアップデート提供をやめるので、3〜4年ごとに新製品を買わなければならず、ハイエンド製品を買ったときも同じだった
    直接的にはほぼ10年前に Ubiquiti Edge Router へ移行したが、Ubiquiti も長期的にはうまくやれず、EdgeRouter/EdgeMAX ラインを捨てた。そのため Unifi のルーター/ファイアウォールラインには興味がなく、Protectli ボックスを買って coreboot を入れ、pfSense を使った後、最終的に OPNSense へ移行した
    この期間を通じて、消費者向けネットワーク機器は実質的にゴミだという結論に至った。セキュリティを少しでも気にするなら使わないのが正しいが、技術に詳しくない人にとっては言うほど簡単ではない
    古い、または安価なハードウェアのかなりの数には OpenWRT を入れられるので、セキュリティを少しでも気にするが新しいハードウェアを買いたくない人には、最も安い選択肢として勧める。もっときちんとやりたい人は、pfSense や OPNSense のような適切に保守されているルーター OS を動かせるハードウェアを買うのがよく、SMB ネットワーク全体を構築したいわけでなければ、オールインワンの WiFi ルーター兼スイッチでもよい

    • 昔の Ubiquiti は素晴らしかったが、方向性が変わった。今は MikroTik が新たに注目されている側
  • 該当モデルの一つを持っているなら、この方法がある
    https://openwrt.org/toh/d-link/start

    • 影響を受けるモデルの大半はそこで見つからず、見つかったモデルのページも、OpenWrt のサポートが2022年から古いままだとか、4MB フラッシュと 32MB RAM では実用的なことをするには足りないという警告でいっぱいだった
  • これは単なる愚痴で、D-Link が製品のサポートを終了するという本文内容とは直接的な実質関係があまりないことは分かっているが、9.8点や9.2点の脆弱性のようなものは実質的には存在しない
    CVSS よりも Pitchfork の 0.0〜10.0 評価体系のほうに、実際の科学がより多く入っていると思う

    • Pitchfork 尺度が何なのか分からない。実在する尺度なのか検索しても有用な結果が出てこない
  • MikroTik ルーターの UI が上級ユーザー向けにしか合っていないレベルなのが惜しい
    そうでなければ完璧だったはず。安く、実質的に永久にサポートされる。同じ CPU アーキテクチャのすべてのルーターに単一のファームウェアイメージを使うのが秘訣のように見える

  • 汚染、エネルギー消費、廃棄物について全面的に責任を負わなくて済むから可能な浪費的な選択
    環境の完全復旧費用、エネルギーの全コスト、不適合ハードウェアの慎重な廃棄費用まで負担しなければならなかったなら、判断は変わっていたはず

    • 機器がサポート終了になったら、会社にその機器のソースコード公開を法的に義務付けるべきだと思う
  • 公平に言えば、CVE スコアはセキュリティ脆弱性の実際の影響を評価するうえで、概してあまり役に立たないように見える。CUPS の件も9.9点だったが、多くの人には完全に無関係だった

    • NPM の警告も似ている。いつも、とてつもなく致命的な脆弱性が何十億もあるかのように叫ぶが、見てみると結局「自分の設定ファイルに悪意のある正規表現を入れると JS リンターが止まる」みたいな内容であることが多い
    • これは基本的な GET 経由のコマンドインジェクションで、即座に root アクセスを与える。高いスコアに値する
      最近のブラウザは URL にプライベート IP を入れるのを防ぎそうだが、過去10〜13年の間には、Web ページを訪問するだけで NAS がボットネットに加わってしまうブラウザが確かにあった
    • WAN に直接つながった対象の 9.8点 CVE なら、確実に非常に悪いこと
    • 言いたいことは分かるが、実際には人々はセキュリティを気にすべきほど気にしていない。だから個人的には問題ないと思う
      人々がセキュリティに時間を使いすぎる世界に住むほうを、むしろ好む
    • 問題は、そうした細部要素の扱い方。複雑度指標は「特定の設定が必要な」シナリオを扱う意図だが、誰も自分の項目を正しく採点するよう強く促されていない