IPA(独立行政法人 情報処理推進機構)は26日、アイ・オー・データ製「HDL-Fシリーズ」におけるクロスサイト・リクエスト・フォージェリの脆弱性を、JVN(Japan Vulnerability Notes)で公表した。本件は、IPAセキュリティセンターでは「注意喚起」としている。
今回指摘されたものは、LAN接続型ハードディスク「HDL-Fシリーズ」において、Web管理画面にクロスサイト・リクエスト・フォージェリの脆弱性となる。クロスサイト・リクエスト・フォージェリの脆弱性とは、Webサイトにスクリプトや自動転送(HTTPリダイレクト)を仕込むことにより知らないうちに、悪意あるスクリプトや操作を行う。
Web管理画面には、本来はアカウントとパスワードが必要になり(設定によっては不要にもなる)、ログインしたユーザーが悪意あるWebページにアクセスすることで、悪意ある操作を引き起こされるという仕組みである。結果として、内蔵するハードディスクに、ディスクの初期化や意図しない設定など、悪意ある操作が行えてしまう。
今回の脆弱性では、攻撃条件の複雑さは「高」、情報漏洩の可能性は「なし」となっているが、他の危険度(情報改竄の可能性、業務停止の可能性)などは、比較的高いものとなっているので対応が必要となる。対応方法は、アイ・オー・データから提供されるHDL-Fシリーズのファームウェアをバージョンアップすること。同社のWebサイトでは、「大切なお知らせ」として情報が掲載されている。
| IPA、CGI RESCUE製「簡易BBS2000」の脆弱性を指摘 [2008/11/22] |
| IPA、組込みスキル標準のガイドブックを出版 [2008/11/17] |
| IPA、「情報システムユーザースキル標準 Ver.2.0」を公開 [2008/10/31] |
| レノボ・ジャパン、ウェブ広告モデルを一般公募 - 新生活キャンペーンの一環で [21:21 2/10] |
| 【レポート】スマートフォンを狙ったワンクリック詐欺やオンラインバンキングを狙うゼットボット - トレンドマイクロマンスリーレポート [20:43 2/10] |
| 【レポート】レノボ、大和研究所の開発陣らによる「ThinkPad X1 Hybrid」の技術解説 [20:41 2/10] |
| デル、「冬モデルファイナルセール」最終週 - 各種アップグレードが無料 [20:13 2/10] |
| Appleが3月初旬にスペシャルイベント開催の噂 - iPad 3の発表か [18:34 2/10] |
|
[観月ありさ]濃姫役で戦国時代劇初挑戦 信長役は城田優 SPドラマ「濃姫」 [05:00 2/11] エンタメ |
|
【レポート】秋葉原アイテム巡り - 『幻想水滸伝』シリーズ最新作や『GRAVITY DAZE』が発売! 冬アニメ注目のOP・EDテーマも続々リリース [05:00 2/11] ホビー |
|
激シブ!もう一度ゴルフ Ⅱ の魅力を味わってみませんか?【大阪オートメッセ2012】 [03:06 2/11] キャリア |
|
『ヘタリア』キャラソン、新シリーズが配信決定! [03:05 2/11] キャリア |
|
全国の温泉を擬人化したドラマCD、第1弾「草津」は櫻井孝宏さん! [03:05 2/11] キャリア |