概要
Tenda F456ルーターのファームウェアバージョン1.0.0.5に、メールフィルタリング機能に関連するバッファオーバーフロー脆弱性が存在します。/goform/SafeEmailFilter エンドポイントの SafeEmailFilter 関数が page 引数を処理する際に、バッファサイズの検証が不十分です。
この脆弱性はネットワーク経由で悪用可能であり、攻撃の複雑さは低く設定されています。認証済みの低権限ユーザーが細工したリクエストを送信することで、メモリ上のバッファ境界を超えた書き込みを行うことができます。
悪用に成功した場合、ルーターのサービス停止によるネットワーク障害が発生する可能性があります。さらに、メールフィルタリングポリシーの改ざんや、任意コード実行によるルーターの完全な制御奪取のリスクも存在します。Tenda F456はニッチなルーター製品ですが、影響を受ける環境では速やかな対処が必要です。
Tenda F456 には本脆弱性を含め、同一バージョンで計6件のバッファオーバーフローが報告されています。入力検証の不備がファームウェア全体に及んでいる可能性があるため、個別対応ではなくファームウェアの包括的なアップデートが望ましい対応です。メーカーからの修正ファームウェアが提供されるまでの間、管理画面への外部アクセスを遮断する暫定対策を講じてください。
CVSSベクトル
| 指標 | 値 |
|---|---|
| CVSSスコア | 8.8(High) |
| 攻撃元区分 | ネットワーク |
| 攻撃条件の複雑さ | 低 |
| 必要な権限レベル | 低 |
| CWE | CWE-119(バッファエラー)、CWE-120(バッファオーバーフロー) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| F456 | Tenda | 1.0.0.5 |
修正バージョンと回避策
- 修正: メーカーからの修正ファームウェアリリースを確認
- 回避策: 外部からの管理画面アクセスを制限
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
