30秒で判断
- 対応すべき人: Comfast CF-N1-S(ファームウェア 2.6.0.1)を利用しており、Web管理インターフェースにネットワークからアクセス可能な状態にある
- 対応不要な人: 当該製品を利用していない
- 確認コマンド: 管理画面で製品モデルとファームウェアバージョンを確認
概要
本脆弱性は、Comfast CF-N1-S 2.6.0.1 のWeb管理インターフェース(/cgi-bin/mbox-config の get_css_path_from_uri 関数)に存在するスタックベースのバッファオーバーフローです。リモートから悪用可能で、CVSSは最大値の10.0と評価されています。すでに実証コード(PoC)が公開されており、悪用のリスクが高い状態です。
小型のネットワーク機器で、管理インターフェースがネットワークに露出していると外部から直接狙われる可能性があります。ベンダーからの修正情報が確認できるまでは、露出の停止を最優先に検討してください。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 10.0(CRITICAL) |
| CWE | CWE-119(バッファ境界違反), CWE-121(スタックベースのバッファオーバーフロー) |
| 攻撃の起点 | リモート(Web管理インターフェース) |
| 実証コード | 公開済み |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| CF-N1-S | Comfast | 2.6.0.1 |
修正バージョンと回避策
本記事執筆時点で修正版の情報は確認できていません。緩和策として、Web管理インターフェースをインターネットや信頼できないネットワークから遮断する、管理アクセスを特定IPに制限する、ベンダーの修正ファームウェア提供状況を確認することを推奨します。
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
