TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#666 複数のNTT東日本製ホームゲートウェイ/ひかり電話ルータにアクセス制限不備の脆弱性|水曜 みやもと10:08 2024年10月2日 775再生 問題を報告する 再生する シェアする AI目次NTT東日本製ルータの脆弱性とは?家庭用ルータへのアクセス制限不備深刻度CVSSv3基本値5.3の脅威エリアによる影響の違いとは?脆弱性情報の確認を習慣化しようAI文字起こし(β版) # オープニングトーク きょうの10分セキュリティラジオ、みなさんおはようございます。 おはようございます。 10月2日水曜日、時刻は7時15分を回りました。 さあ始まりました、きょうの10分セキュリティラジオ。 水曜担当パーソナリティの宮本と、 セキュリティジョッキーの松野です。 水曜の配信は、ITもセキュリティも素人の私、宮本が気になるセキュリティのニュースについて、 専門家の松野さんと読み解いていく内容となっております。 10分間最後までお付き合いください。 はい、よろしくお願いします。 ということでね、きょうもVoicyさんのハッシュタグから、 食生活改善しましたということで、 これもまさに今の私にぴったりのテーマだなと思って選んだんですけれども、 はい、私小さい頃から朝ごはんは白ごはん大盛り8杯とか、 ペロリと食べてから、走って体育館に行って部活をするという、 明らかな過食キッズだったんですよね。 過食ですね。 はい、当時はそれでも痩せていたんですけれども、大人になるとそうもいかなくて、 初めて本格的に食生活を見直したんですね。 松野さんから学んだPFCバランスとか、 あと食事管理アプリのアスケンとか、 そうした活用も大きなアシストとなりまして、 今、実はマックス体重から5キロ以上減ったんですよ。 食事ってやっぱり大事だなと感じているところなんですね。 そうですね。 食事といえば松野さんと思っているんですが、 そんな松野さんが食生活を気にするようになったのって、そもそもいつからなんですか? きっかけってことですよね。 これは間違いなくトレーニング、筋トレを始めてからですね、 食事も気にしなければいけないと。 いわゆる筋トレプラス食トレって言うんですかね。 そこを気にし始めたのがきっかけだというふうに思っています。 言ってくれた通りですね、 雑用期と減量期がありまして、 やっぱり大きくならなければいけないときはやっぱり食べるんですよね。 バランスを気にしながらしっかりと栄養を摂取しなきゃいけない。 今まさに減量ですよね。 これもまた当然きついわけですよね。 いずれの場合もすごく大事なのはバランスなんですよね。 もう宮本さんが言ってくれた通り、PFCバランスというですね、 三大栄養素ですね。 炭水化物、タンパク質、脂質、このバランスをですね、 しっかり保って自分に必要なカロリーを摂っていただく。 もうこれに尽きるというところがありますので、 宮本さんもそこがうまくバランス取れているのかなと思いますが、 まずは食事をガッツリ減らすというよりも、 バランスからですね、整えてみてはいかがでしょうかという感じでございます。 はい。私ずっとダイエットイコール食べられないと思っていたんですけれども、 バランスを考えるというやり方でやってみると、 意外としんどくないなというのにも気づいたので、 もしこれからやってみたいという方、PFCバランス検索して試してみてください。 ということで、今日もよろしくお願いします。 よろしくお願いします。 # 複数のNTT東日本製ホームゲートウェイ/ひかり電話ルータにアクセス制限不備の脆弱性 複数のNTT東日本製ホームゲートウェイ光電話ルータにアクセス制限不備の脆弱性、 IPA独立行政法人情報処理推進機構及び一般社団法人JPサートコーディネーションセンターは、 9月24日、複数のNTT東日本製ホームゲートウェイ光電話ルータにおけるアクセス制限不備の脆弱性について、 JVN Japan Vulnerability Notesで発表しました。 松野さん、こちらの記事を簡単に解説お願いします。 はい。家庭用ルータにアクセス制限不備の脆弱性が発見されています。 ご利用中の方は、最新版のファームウェアへアップデートを検討してください。 発見された脆弱性の内容と、利用中の機器で発生した脆弱性を把握する方法について説明します。 早速ですが、宮本さんはご自宅にインターネット回線を引いていらっしゃいますか? はい、引いていますね。在宅勤務や配信でスポーツ中継を見るときとか、結構活用していますよ。 そうですね。そんな宮本さんにも知っておいていただきたい、家庭用ルータに発見された脆弱性に関する話題です。 今回の脆弱性は、家庭用ルータにアクセス制限不備の脆弱性が存在するというものです。 影響を受けるシステムを教えてください。 はい。影響を受けるシステムは、複数の型番及びバージョンのホームゲートウェイと光電話ルーターです。 なお、本脆弱性の影響を受けるのは、NTT東日本エリアで契約している場合のみということです。 なるほど。その影響の内容はどのようなものでしょうか? はい。影響として、当該製品のワンガワIPV6アドレスを特定した攻撃者によって、 ワンガワから当該製品の設定画面にアクセスされる可能性があるということです。 なるほど。どのような対策が発表されていますか? はい。開発者が提供する情報をもとに、ファームウェアを最新版にアップデートするよう呼びかけられています。 今回の脆弱性の深刻度などについても教えてください。 はい。深刻度を表すCVSSバージョン3の基本値は5.3で、3番目に高い警告とされています。 脆弱性の詳細は、本脆弱性に割り当てられたCV番号、CVE-2024-47044で検索してみてください。 はい。ありがとうございます。今回疑問に思ったのは、記事内にある本脆弱性の影響を受けるのは、 NTT東日本エリアで契約している場合のみという記述です。 先ほど松野さんもおっしゃいましたけれども、同じ機器の脆弱性でも、エリアによって影響を受けるとか受けないといった違いがあるのはなぜでしょうか。 はい。同じ機器の脆弱性であっても、提供もとによって異なるソフトウェアを使用している場合があるため、受ける影響に違いが出る可能性があります。 詳しく教えてください。 はい。同じ機器であっても、搭載されているソフトウェアのバージョンが異なる場合、脆弱性の影響に違いが発生する可能性があります。 ルーターなどの機器に割り当てられたバージョンと、使用しているソフトウェアのバージョンが必ずしも一致するとは限らないので、注意が必要です。 また、機器の提供もとは、自社のサービスや機器に合わせてソフトウェアをカスタマイズする場合があります。 この機器ごとに発生するカスタマイズによって、脆弱性の有無だけでなく、その影響範囲や深刻度も変わる可能性があります。 なるほど。使用している機器以外にも、セキュリティ対策の面で考慮すべき要素というのは、いくつもあるんですね。 対策としては、やはりアップデート一択でしょうか。他に有効な対策があれば教えてください。 はい。今回の脆弱性では、対策方法として、最新版のファームウェアへアップデートすることが推奨されていますが、 状況によっては、設定変更が暫定対策として提供される場合があります。 理由として、脆弱性が発見されたばかりで、開発者側で脆弱性が修正されたファームウェアを準備できなかったり、 利用者側でシステム全体に影響が出ないか、テストするための時間が十分に確保できなかったりする場合、暫定対策が有効になる場合があります。 今回のように、インターネットに接続する機器などの他にも、パソコンやスマートフォン、その中で使用しているアプリなど、 キャッチアップすべき情報というのはまだまだたくさんあるなと改めて感じたんですけれども、 漏れなくキャッチをするために、個人でもできる対策があれば教えてください。 利用している機器の脆弱性を漏れなく把握する方法の一つとして、脆弱性データベースを活用することが挙げられます。 こちらも詳しく教えてください。 利用している機器の開発者が提供するセキュリティ情報を定期的に確認することで、 自社の製品に関する脆弱性情報をいち早く入手することができます。 ホームページや公式SNSなどで脆弱性の情報が含まれていないか定期的にチェックしましょう。 また、国や民間のセキュリティ組織がまとめた脆弱性データベースを検索することも有効です。 日本ではIPAとJPサートCCが共同で運営するJVNが、日本のIT製品に関する脆弱性情報を集め公開することで、 企業や個人による情報セキュリティ対策を支援しています。 はい、ありがとうございます。 例えば、毎週何曜日といったように、脆弱性情報の確認をルーティン化することで迅速な対策というのもできていきそうですね。 また、開発者が公開している情報であることや、IPA、JVNがまとめて公開している情報であることなど、 信頼できる情報源から入手することも大切だと学びました。 # エンディングと今日のひとこと 本日の放送は以上となります。 お届けしたニュースは、サイバーセキュリティ専門ニュースサイトスキャンネットセキュリティと株式会社シフトセキュリティの提供でお送りしました。 ながらで聞けてためになる、きょうの10分セキュリティラジオは、毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 同じく月曜・水曜の夜8時からは、録音では聞けないセキュラジー制作過程の裏側を、Voicyライブアワーから生放送でお届けしています。 そして土曜日は、大春さんとAiMii社の奇跡のコラボ、セキュラジーAiMii社のまとめチャンネルを放送しております。 ぜひこちらもお聞きください。 さて、気づけば2024年も残すところあと3ヶ月となりました。 職生活は改善できたものの、ラーニングやウォーキングの年間目標からはだいぶ遅れておりまして、今から追い込みをかけなければと焦っているところです。 みなさんは今年のうちにやっておきたいこと、達成したいことはありますか? さあ、それではお時間となりました。 きょうもみなさんにとって笑顔あふれる素敵な1日になりますように、次回金曜西本さんの放送もお楽しみに。 もっと見る #セキュリティ #食生活改善しました 今日の10分セキュリティラジオセキュリティジョッキー松野02:581.オープニングトーク05:582. 複数のNTT東日本製ホームゲートウェイ/ひかり電話ルータにアクセス制限不備の脆弱性https://scan.netsecurity.ne.jp/article/2024/09/26/51666.html01:133.エンディングと今日のひとことコメント感想・質問・応援メッセージを書こう くぼ2024年10月2日今日も学びになる放送ありがとうございます。宮本さんが質問してくださった、東日本のみと言う点は、私も疑問に思った点でした。解説を聞くまでは、WAN側からと言う点に関連してるかと思ったのですが、カスタマイズなど様々な要因があるのですね。勉強になりました。1返信 セキュラジみやもと2024年10月2日コメントありがとうございます!そうですね、私もなぜエリアなのだろうと疑問に思っていたところでした。機器だけでなく、これだけ複雑に要素が重なり合ってセキュリティの抜け穴ができてしまうと学びになりました!1
#1172 「タイムズカー」に不正アクセス、運転免許証画像含む会員情報が第三者に取得されたことを確認 11分・昨日・ 504再生AI目次大手カーシェアリングの不正アクセス詳細運転免許証画像を含む個人情報漏洩の実態不正検知と初動対応が被害を分ける瞬間免許証情報悪用による深刻な二次被害の懸念企業と利用者が今すぐ実践すべき根本対策
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・10月3日・ 387再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・10月2日・ 514再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 585再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 626再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 607再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 606再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 431再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 582再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
宮本さんが質問してくださった、東日本のみと言う点は、私も疑問に思った点でした。解説を聞くまでは、WAN側からと言う点に関連してるかと思ったのですが、カスタマイズなど様々な要因があるのですね。勉強になりました。
そうですね、私もなぜエリアなのだろうと疑問に思っていたところでした。
機器だけでなく、これだけ複雑に要素が重なり合ってセキュリティの抜け穴ができてしまうと学びになりました!