直すのではなく、引退させよ ― 寿命の尽きたD-Link製ルーターに出された命令(2024年5月)
D-Link DIR-605 ルーターの情報漏えいの脆弱性について、CISAは修正ではなく「引退させて置き換えよ」と求めました。関連するハードウェアがすべて寿命終了または保守終了に達しているためです。
脆弱性の基本情報
- CVE番号CVE-2021-40655
- 対象(ベンダー/製品)D-Link DIR-605 Router
- CWECWE-863
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2024-06-06(米連邦民生機関・BOD 22-01)
要点
- CVE-2021-40655 は D-Link DIR-605 ルーターの情報漏えいの脆弱性です。
- 攻撃者は /getcfg.php ページへの偽造した POST リクエストによって利用者名とパスワードを取得できます。
- 要求される措置は、ベンダーの指示に従って機器を引退させ、置き換えることです。
- 理由として、旧世代の製品であり関連するすべてのハードウェアリビジョンが寿命終了または保守終了に達していることが命令文に書かれています。
- 掲載は2024年5月16日、期限は6月6日で猶予は21日。2026年9月5日時点で当サイトが保持する解説のない1,579件では同じ文面は4件のみです。
1修正という選択肢が無い
ここまでの6本は、程度の差はあれ直すことを求める命令でした。この項目は違います。命令が求めているのは、機器を引退させて置き換えることです。修正は選択肢として出てきません。
2理由が命令文に書かれている
要求される措置の欄に理由が書かれていること自体が珍しい形です。多くの項目は何をすべきかだけを書きます。ここでは、なぜ更新ではないのかが先に説明され、そのうえで結論が置かれています。
3「寿命終了」を理由とする命令は少ない
寿命終了を理由に置き換えを求める命令は、系統としては64件あります。ただしこの項目と同じ文面は4件しかありません。 個別に書き下ろされた命令の側にあたります。
4支援する相手がいなくなるということ
脆弱性は、製品が生きている限り修正されうるものです。しかし製品の寿命が尽きれば、修正する主体そのものがいなくなります。 そのとき残る選択肢は、使い続けるか、置き換えるかの二つだけです。
猶予は21日。掲載2024年5月16日、期限は6月6日でした。置き換えは修正より時間も費用もかかる作業ですが、猶予は最も一般的な21日にとどまっています。次の記事では、ベンダーの指示そのものが存在しなかった項目を見て、この連載を閉じます。
なぜ重要か
脆弱性は製品が生きている限り修正されうるが、製品の寿命が尽きれば修正する主体そのものがいなくなる。そのとき命令は更新を求めることができず、引退と置き換えを求めるほかない。要求される措置の欄に理由が書き込まれるのは例外的で、なぜ更新ではないのかを先に説明する必要があったことを示している。
よくある質問(FAQ)
なぜ更新ではなく置き換えなのですか?
どのような脆弱性ですか?
「使用中止」とは違うのですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。