コンテンツにスキップ

セキュリティアドバイザリ(脆弱性およびCVE)2024年4月29日

皆様

本記事では、特定の GL.iNet ルーターモデルで最近確認された脆弱性およびCVEの一覧をご案内します。なお、OpenWrt由来のCVEは含まれていません。

脆弱性およびCVEの影響を受けるファームウェアバージョンをご確認ください。該当する場合は、修正を含むファームウェアバージョンへできるだけ早くルーターをアップグレードすることを強く推奨します。

モデル番号 影響を受けるファームウェアバージョン 修正済みファームウェアバージョン
GL-MT6000 V4.5.3以前 V4.5.8
GL-E750/GL-E750V2 Mudi V4.3.8以前 V4.3.12
GL-X3000 Spitz AX V4.4.6以前 V4.4.8
GL-XE3000 Puli AX
GL-A1300 Slate Plus V4.4.6以前 V4.5.16
GL-AX1800 Flint
GL-AXT1800 Slate AX
GL-MT2500 Brume 2
GL-MT3000 Beryl AX
GL-XE300 Puli V3.217以前 V4.3.16
GL-X750 Spitz V3.217以前 V4.3.11
GL-SFT1200 Opal
GL-AR300M Shadow V4.3.7以前 V4.3.11
GL-AR750 Creta
GL-AR750S-EXT Slate
GL-B1300 Convexa-B
GL-MT1300 Beryl
GL-MT300N-V2 Mango
CVE-2023-46454
  • 概要:細工されたパッケージ名を通じて任意のシェルコマンドを実行できる脆弱性
  • 謝辞:Michele Di Bonaventura https://cyberaz0r.info/
CVE-2023-46455/CVE-2023-46456
  • 概要:OpenVPNクライアントのファイルアップロードにおけるパストラバーサルにより、任意のファイル書き込みにつながる可能性がある脆弱性
  • 謝辞:Michele Di Bonaventura https://cyberaz0r.info/
CVE-2023-47463
  • 概要:webDAVファイルサーバーにおける未認可のリモートコードインクルージョン脆弱性
  • 謝辞:Kevin Stephens
CVE-2023-47464
  • 概要:APIを通じて任意のアップロードファイルの作成または変更が可能になる脆弱性
  • 謝辞:San Bagheri https://hadess.io
CVE-2023-50919

(非常に深刻。firmware v4.xを実行しているルーターモデルのみが影響を受けます。)

  • 概要:Lua文字列パターンマッチングの脆弱性を通じてNginx認証をバイパスできる脆弱性
  • 謝辞:Daniele Linguaglossa https://libdzonerzy.so/
CVE-2023-50920

(深刻。firmware v4.xを実行しているルーターモデルのみが影響を受けます。)

  • 概要:同一のセッションIDを割り当てることで認証またはアクセス制御をバイパスできる脆弱性
  • 謝辞:Daniele Linguaglossa https://libdzonerzy.so/
CVE-2023-50921

(深刻。firmware v4.xを実行しているルーターモデルのみが影響を受けます。)

  • 概要:systemモジュールのadd_userインターフェースを呼び出すことでrootアクセスを可能にする脆弱性
  • 謝辞:Daniele Linguaglossa https://libdzonerzy.so/
CVE-2023-50922
  • 概要:AdminToken cookieを伴うcrontab形式のファイルによるリモートコード実行脆弱性
  • 謝辞:ropbear https://selfhosted.systems
CVE-2023-50445
  • 概要:gl_system_log、gl_crash_log、およびupgrade_onlineインターフェースにおけるインジェクション脆弱性
  • 謝辞:ropbear https://selfhosted.systems
CVE-2024-27356

(深刻。firmware v4.xを実行しているルーターモデルのみが影響を受けます。)

  • 概要:認証されていないユーザーが完全なログアーカイブをダウンロードできる脆弱性
  • 謝辞:Bandar Alharbi https://github.com/aggressor0

不具合またはセキュリティ脆弱性を報告する場合は、security@gl-inet.com までメールでご連絡ください。当社は、お客様のセキュリティを確保するため、90日間の脆弱性開示ポリシーを設けています。

製品の比較

{"one"=>"比較する2つまたは3つのアイテムを選択します", "other"=>"選択された3つのアイテムの{{ count }}"}

比較する最初のアイテムを選択します

比較する2番目の項目を選択します

比較する3番目の項目を選択

比較