プリンター業界で重大なセキュリティ侵害が発生し、サイバーセキュリティ研究者が数十万台のデバイスを潜在的なリモート攻撃にさらす複数の脆弱性を発見した。この発見は、メーカーがデバイスセキュリティにアプローチする方法、特に何年も変更されていないデフォルトパスワード生成システムに関する根本的な欠陥を浮き彫りにしている。
重要な脆弱性はソフトウェアアップデートでは修正不可能
セキュリティ会社 Rapid7 は、5つの主要メーカーの748のプリンターモデルにわたって8つの異なる脆弱性を特定し、最も深刻な欠陥は重要度9.8の CVSS 評価を受けている。CVE-2024-51978 と指定されたこの脆弱性により、攻撃者はプリンターのシリアル番号のみを使用してデバイスのデフォルト管理者パスワードを生成できる。これは、パスワード生成アルゴリズムが製造プロセス自体に組み込まれているため、従来のファームウェアアップデートでは解決できない根本的な設計上の欠陥を表している。
Brother は、この特定の脆弱性はファームウェアでは完全に修正できず、将来の製造プロセスの変更を通じてのみ対処されることを認めている。これは、ユーザーがデフォルトパスワードを変更する即座の行動を取らない限り、世界中の家庭やオフィスにある既存のデバイスが永続的に脆弱なままであることを意味する。
脆弱性の内訳:
- CVE-2024-51978: 重大 (CVSS 9.8) - パッチ適用不可能なデフォルトパスワード生成の欠陥
- CVE-2024-51977: 情報漏洩 - パッチ適用可能
- CVE-2024-51979: リモートコード実行 - パッチ適用可能
- CVE-2024-51980: 不正アクセス - パッチ適用可能
- CVE-2024-51981: 設定操作 - パッチ適用可能
- CVE-2024-51982: サービス拒否 - パッチ適用可能
- CVE-2024-51983: サービス拒否 - パッチ適用可能
- CVE-2024-51984: 認証情報窃取 - パッチ適用可能
複数メーカーにわたる広範囲な影響
セキュリティ欠陥は689の Brother プリンターモデルに影響し、影響を受けるデバイスの大部分を占めている。さらに、Fujifilm Business Innovation 、Ricoh 、Toshiba Tec 、Konica Minolta を含む他のメーカーの59モデルも脆弱である。問題の範囲は従来のプリンターを超えてスキャナーやラベル作成デバイスにまで及び、根本的なセキュリティ問題が業界全体で体系的であることを示している。
脆弱性により、攻撃者がアクセスを取得すると、機密情報の取得、デバイスのリモートクラッシュ、不正なネットワーク接続の確立、任意の HTTP リクエストの実行、接続されたネットワークサービスのパスワード盗取など、さまざまな悪意のある活動を実行できる。これらの機能により、サイバー犯罪者は侵害されたプリンターを企業ネットワークへの侵入ポイントとして使用したり、機密文書にアクセスしたりできる可能性がある。
メーカー別影響を受けたデバイス数:
- Brother: 689モデル(プリンター、スキャナー、ラベルメーカー)
- Fujifilm Business Innovation: 46台のプリンター
- Ricoh: 5台のプリンター
- Toshiba Tec: 2台のデバイス
- Konica Minolta: 6モデル
- 影響を受けたデバイス総数: 5メーカーにわたり748モデル
ほとんどの脆弱性に部分的な解決策が利用可能
主要な脆弱性は修正不可能なままであるが、Brother およびその他の影響を受けるメーカーは、発見された8つの欠陥のうち7つに対処するファームウェアアップデートをリリースしている。これらのアップデートは、情報開示、リモートコード実行、サービス拒否攻撃、認証情報盗取などの問題に対処している。ユーザーはそれぞれのメーカーのサポートページからこれらのアップデートをダウンロードできるが、インストールプロセスはモデルによって異なり、技術的な専門知識が必要な場合がある。
残りの修正不可能な脆弱性は、ユーザーの行動によってのみ軽減できる。メーカーは、すべてのユーザーがデバイスのウェブベース管理インターフェースを通じてプリンターのデフォルト管理者パスワードを直ちに変更することを強く推奨している。この簡単なステップにより脅威を効果的に無力化できる。攻撃者がデバイスのシリアル番号を取得しても、予測可能なデフォルトパスワードを使用できなくなるためである。
タイムライン:
- 2024年5月: Rapid7 が脆弱性を発見
- 2024年6月25日: セキュリティ欠陥の公開発表
- 現在の状況: 8つの脆弱性のうち7つについてファームウェアアップデートが利用可能
- 今後の修正: 新しいデバイスのみを対象とした製造プロセスの変更
業界全体のセキュリティへの影響
この発見は、多くのデバイスがユーザーがほとんど変更しない弱いデフォルト認証情報で出荷される Internet of Things エコシステムにおけるセキュリティ慣行について、より広範な疑問を提起している。重要な脆弱性が修正できないという事実は、製造プロセスにおけるセキュア・バイ・デザイン原則の重要性を浮き彫りにしている。セキュリティ専門家は、この事件がメーカーと消費者の両方にとって、コンピューターやルーターだけでなく、すべての接続デバイスでデフォルトパスワードを変更することの重要性についての警鐘として機能すべきであると強調している。
Rapid7 が2024年5月に最初に問題を特定し、6月に詳細を公開したという開示のタイムラインは、メーカーが公開発表前に部分的な修正を開発する時間を与える責任ある開示慣行に従っている。しかし、修正不可能な脆弱性の持続性は、ユーザー教育と積極的なセキュリティ対策が潜在的な攻撃に対する主要な防御手段であり続けることを意味している。
