<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>2013/01/31 on Yano&#39;s digital garage</title>
    <link>https://www.bravotouring.com/~yano/archives/2013/01/31/</link>
    <description>Recent content in 2013/01/31 on Yano&#39;s digital garage</description>
    <generator>Hugo</generator>
    <language>en-us</language>
    <lastBuildDate>Thu, 31 Jan 2013 23:47:20 +0900</lastBuildDate>
    <atom:link href="https://www.bravotouring.com/~yano/archives/2013/01/31/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>UPnPの脆弱性</title>
      <link>https://www.bravotouring.com/~yano/diary/it/20130131upnp.htm</link>
      <pubDate>Thu, 31 Jan 2013 23:47:20 +0900</pubDate>
      <guid>https://www.bravotouring.com/~yano/diary/it/20130131upnp.htm</guid>
      <description>&lt;p&gt;&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/news/20130130_585670.html&#34;&gt;UPnPライブラリに脆弱性&lt;/a&gt;というアラート。&lt;/p&gt;&#xA;&lt;table align=&#34;right&#34; class=&#34;Landscape&#34;&gt;&#xA;&lt;tr&gt;&#xA;&lt;td&gt;&lt;img alt=&#34;Aterm WR8750Nのクイック設定Web&#34; src=&#34;https://www.bravotouring.com/~yano/images/2013/20130131upnp.jpg&#34;/&gt;&lt;/td&gt;&#xA;&lt;/tr&gt;&#xA;&lt;tr&gt;&#xA;&lt;td class=&#34;PhotoMemo&#34;&gt;クイック設定Web&lt;/td&gt;&#xA;&lt;/tr&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;&lt;a href=&#34;http://jpn.nec.com/security-info/secinfo/nv13-003.html&#34;&gt;NV13-003: SDK for UPnPにバッファオーバーフローの脆弱性&lt;/a&gt;に書かれてあるように、&lt;a href=&#34;https://www.bravotouring.com/~yano/diary/it/20120203aterm.htm&#34;&gt;Aterm WR8750N&lt;/a&gt;も含まれる。「対処版ファームウェアは2013年4月頃に提供予定」だそうだ。&lt;/p&gt;&#xA;&lt;p&gt;ちなみに、影響を受けるのはメディアサーバ機能でありUSB接続機器の共有を諦めて「メディアサーバ機能を無効」にすれば良いらしい。WAN側からの攻撃では発生しないそうだし、現象としては「製品が再起動される可能性がある」程度らしいので、それならメディアサーバ機能は有効にしててもいいような気がするのだが、乗っ取られる可能性が無いと受け取って良いかどうかは微妙だな。ルーターで言うところのUPnP機能についても触れていないし、取り敢えずUPnP機能も無効にしておくのが賢明か。&lt;/p&gt;&#xA;&lt;p&gt;ソニーのAVアンプも引っかかるそうだが、マランツやDENONもネットワーク対応アンプを出しているし、&lt;a href=&#34;http://www.oppodigital.com/blu-ray-bdp-95/blu-ray-BDP-95-Support.aspx&#34;&gt;OPPO BDP-95&lt;/a&gt;も大丈夫かな？&lt;/p&gt;&#xA;&lt;p class=&#34;Reference&#34;&gt;【参照】&#xA;&#x9;&lt;br/&gt;●INTERNET Watch &lt;a href=&#34;http://dc.watch.impress.co.jp/&#34;&gt;http://dc.watch.impress.co.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/news/20130130_585670.html&#34;&gt;UPnPのオープンソースライブラリに脆弱性、数千万台に影響&lt;/a&gt; 2013年1月30日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/news/20130131_585857.html&#34;&gt;UPnPライブラリの脆弱性、ソニーのAVアンプなどにも影響&lt;/a&gt; 2013年1月31日&#xA;&#x9;&lt;br/&gt;●ITmedia ニュース &lt;a href=&#34;http://www.itmedia.co.jp/news/&#34;&gt;http://www.itmedia.co.jp/news/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://www.itmedia.co.jp/news/articles/1301/30/news037.html&#34;&gt;「UPnP」に脆弱性見つかる、ルータなど数千万台に影響&lt;/a&gt; 2013年1月30日&#xA;&#x9;&lt;br/&gt;●Japan Vulnerability Notes &lt;a href=&#34;http://jvn.jp/&#34;&gt;http://jvn.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://jvn.jp/cert/JVNVU90348117/&#34;&gt;JVNVU#90348117: Portable SDK for UPnP にバッファオーバーフローの脆弱性&lt;/a&gt; 2013年1月30日&#xA;&#x9;&lt;br/&gt;●Vulnerability Notes &lt;a href=&#34;http://www.kb.cert.org/vuls/&#34;&gt;http://www.kb.cert.org/vuls/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://www.kb.cert.org/vuls/id/922681&#34;&gt;Vulnerability Note VU#922681 - Portable SDK for UPnP Devices (libupnp) contains multiple buffer overflows in SSDP&lt;/a&gt; 2013年1月30日&#xA;&#x9;&lt;br/&gt;●JPCERT コーディネーションセンター &lt;a href=&#34;https://www.jpcert.or.jp/&#34;&gt;https://www.jpcert.or.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;https://www.jpcert.or.jp/at/2013/at130006.html&#34;&gt;Portable SDK for UPnP の脆弱性に関する注意喚起&lt;/a&gt; 2013年1月31日&#xA;&#x9;&lt;br/&gt;●AtermStation &lt;a href=&#34;http://121ware.com/product/atermstation/&#34;&gt;http://121ware.com/product/atermstation/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://121ware.com/product/atermstation/technical/2013/tech0131.html&#34;&gt;Aterm製品におけるメディアサーバ機能のUPnPのセキュリティ向上のための対処方法について&lt;/a&gt; 2013年1月31日&#xA;&#x9;&lt;br/&gt;●NEC製品セキュリティ情報 &lt;a href=&#34;http://jpn.nec.com/security-info/&#34;&gt;http://jpn.nec.com/security-info/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://jpn.nec.com/security-info/secinfo/nv13-003.html&#34;&gt;NV13-003: SDK for UPnPにバッファオーバーフローの脆弱性&lt;/a&gt; 2013年1月31日&#xA;&#x9;&lt;br/&gt;●ソニー &lt;a href=&#34;http://www.sony.jp/&#34;&gt;http://www.sony.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://www.sony.jp/audio/info2/20130130.html&#34;&gt;マルチチャンネルインテグレートアンプ「TA-DA5700ES」本体ソフトウェアアップデートに関するお知らせ&lt;/a&gt; 2013年1月30日&#xA;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
