概要
Tenda F456ルーターのファームウェアバージョン1.0.0.5において、MACアドレスフィルタリング機能に関連するバッファオーバーフロー脆弱性が発見されました。/goform/SafeMacFilter エンドポイントの fromSafeMacFilter 関数が page 引数を処理する際に、入力長の適切な検証を行わないことが原因です。
認証済みの攻撃者がネットワーク経由で細工された page パラメータを含むリクエストを送信することで、スタックバッファオーバーフローを発生させることが可能です。攻撃の複雑さは低く、低い権限で実行できます。
この脆弱性が悪用された場合、ルーターのクラッシュによるネットワーク接続の断絶、またはMACフィルタリング設定の無効化など、セキュリティ機能のバイパスにつながる可能性があります。最悪の場合、任意のコード実行によりルーターが完全に制御される恐れがあります。
Tenda F456 では本脆弱性を含む6件のバッファオーバーフローが同日に報告されています。MAC フィルタリングが無効化された場合、不正なデバイスによるネットワークへの接続が可能となるため、セキュリティ上のリスクは大きいです。外部からの管理画面アクセスを遮断し、ファームウェアの更新を確認することを推奨します。
CVSSベクトル
| 指標 | 値 |
|---|---|
| CVSSスコア | 8.8(High) |
| 攻撃元区分 | ネットワーク |
| 攻撃条件の複雑さ | 低 |
| 必要な権限レベル | 低 |
| CWE | CWE-119(バッファエラー)、CWE-120(バッファオーバーフロー) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| F456 | Tenda | 1.0.0.5 |
修正バージョンと回避策
- 修正: メーカーからの修正ファームウェアリリースを確認
- 回避策: 外部からの管理画面アクセスを制限
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
