4
2

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

ハニーポット観測:長年悪用されている脆弱性のご紹介

4
Posted at

はじめに

三菱電機の山元です。

当社のハニーポットでは、公開から時間が経過した脆弱性を標的としたとみられるリクエストを観測しています。
今回は、NVDでの公開から8年以上が経過した脆弱性に加え、NVDでの公開より前から実環境で悪用されていたとされる脆弱性を含む、ルーターなどに実装された管理機能を狙った4つの事例をご紹介します。
公開から年月が経過した脆弱性を狙う通信の実態と、機器のアップデートおよび機器の交換の重要性をお伝えできればと思います。

なお、本記事で紹介する内容は、ハニーポットで受信した通信の分析結果です。
通信を観測していますが、実際の対象機器でコマンド実行やマルウェア感染が成功したことを示すものではありません。
また、攻撃に利用可能な完全なペイロードや、マルウェア配布先にアクセスできる情報は掲載しません。

標的と推測する脆弱性の概要

標的と推測する脆弱性の概要を下表にまとめます。今回ご紹介するリクエストは、いずれも2026年8月に観測したものです。一方、観測件数の推移には、2026年1月~2026年8月までの集計結果を使用します。

脆弱性 標的となる製品・実装 NVD公開日 NVD公開からの経過期間(2026年9月時点) 観測したリクエストの特徴
CVE-2014-83611 Realtek SDKのminiigd 2015年5月2日 約11年4か月 UPnPのSOAPサービスを介したコマンドインジェクション
CVE-2017-172152 Huawei HG532 2018年3月21日 約8年6か月 TR-064のSOAPサービスを介したコマンドインジェクション
CVE-2018-105613 /
CVE-2018-105624
Dasan GPONルーター 2018年5月4日 約8年4か月 認証回避と診断機能の悪用
CVE-2024-128475 NETGEAR DGN1000 2025年1月11日 約1年8か月
(NVDでは少なくとも
2017年から実環境で
悪用されていたと記載)
setup.cgiを介したコマンド実行

今回の観測では、NVDでの公開から8年以上が経過した3つの事例(4件のCVE)に対して、既知の攻撃手法を用いたとみられるリクエストを受信しました。なお、CVE-2024-12847はNVDでの公開から約1年8か月が経過していますが、NVDでは少なくとも2017年から実環境で悪用されていたと説明されています。

標的はいずれもルーターなどに実装された管理や診断機能です。ルーターは常時稼働し、インターネットに接続されることが多いため、侵害された場合にはボットネットの一部として取り込まれ、悪用される可能性があります。

今回紹介する各事例では、受信したペイロードから読み取れる処理を示します。ただし、ペイロードで取得対象となっていたファイル本体は取得・解析していないため、その内容やマルウェアの種類は確認していません。そのため、ファイル名が既知のマルウェアで使われたものと一致しても、同じマルウェアであるとは断定していません。
また、本記事では、ハニーポットが受信したHTTPリクエストを1リクエスト1件として集計しています。URI、パラメータおよびペイロードの特徴が既知の攻撃手法と一致する通信を、各脆弱性を標的とした可能性のあるリクエストとして分類しました。観測したペイロードに含まれるコマンドには複数のバリエーションがあるため、以降ではその一例を記載します。

事例1:Realtek SDKのminiigdを狙う攻撃(CVE-2014-8361)

標的とみられる脆弱性の概要

Realtek SDKのUPnP実装における脆弱性(CVE-2014-8361)が標的とみられるHTTPリクエストを観測しました。
CVE-2014-8361は、Realtek SDKに含まれるminiigdのSOAPサービスにおいて、NewInternalClientに細工した値を設定したSOAPリクエストを送信することで、機器上で任意のコードを実行される可能性がある脆弱性です。

リクエスト内容

観測したHTTPメソッドとURI、リクエストボディ(一部抜粋)は次の通りです。

HTTPメソッド・URI

POST /picsdesc.xml

リクエストボディ

NewInternalClient=[シェルで解釈されるコマンド列]

観測したリクエストは、ポートマッピングを追加するAddPortMappingアクションを呼び出すものでした。本来、NewInternalClientにはポート転送先となる内部クライアントのIPアドレスが指定されます。しかし、観測した通信では、この値に複数のシェルコマンドを;で連結した文字列が含まれていました。

ペイロードから推測される処理

観測したペイロードより、送信者は次の処理の実行を試行した可能性があります。

  1. /varディレクトリへ移動する
  2. 外部のHTTPサーバーからMozi.mというファイルを取得する
  3. 取得したファイルに実行権限を付与する
  4. 取得したファイルを実行する

取得対象のファイル名には、Mozi.mという文字列が含まれていました。
Mozi.mは、過去にMoziボットネットのマルウェア配布で使われた例のあるファイル名です6。外部からファイルを取得して実行する一連の処理から、ボットネットへの組み込みを意図した可能性があります。

観測状況

本リクエストの観測状況をグラフでご紹介します。
観測期間は2026年1月1日0時00分~2026年8月31日23時59分(JST)です。
縦軸は観測したリクエスト数、横軸は観測年月を表します。
CVE-2014-8361を狙ったリクエスト数の月別推移

グラフより、本脆弱性を狙ったとみられるリクエストは観測期間を通じて継続的に確認されており、特に5月に件数が増加していました。
なお、宛先ポートは全465件のリクエストで、52869番が指定されていました。
このポート番号は、miniigdで使用されることがあるポートです。

事例2:Huawei HG532を狙う攻撃(CVE-2017-17215)

標的とみられる脆弱性の概要

Huawei HG532系ルーターの脆弱性(CVE-2017-17215)が標的とみられるHTTPリクエストを観測しました。
CVE-2017-17215は、Huawei HG532の一部のカスタマイズ版において、37215番ポートへ細工したリクエストを送信することで、任意のコードを実行される可能性がある脆弱性です。なお、Huawei公式の声明7とNVDは、攻撃者が認証済みであることを前提として説明しているため、認証条件を満たさないリクエストは、脆弱性のある実機に到達してもコード実行に至らない可能性があります。

リクエスト内容

観測したHTTPメソッドとURI、リクエストボディ(一部抜粋)は次の通りです。

HTTPメソッド・URI

POST /ctrlt/DeviceUpgrade_1

リクエストボディ

<NewStatusURL>
  [シェルで解釈されるコマンド列]
</NewStatusURL>

今回のリクエストは、SOAPを利用するTR-064のDeviceUpgradeサービスを呼び出すメッセージでした。TR-064は、LAN内の機器から家庭用ルーターなどを管理するための通信プロトコル8です。こうした管理サービスが外部から到達可能な場合、インターネット経由の攻撃リクエストを受ける可能性があります。
本来、リクエストボディのNewStatusURLには、更新状況の通知先URLが指定されます。しかし、観測した通信では、このフィールドにシェルの特殊文字を含む値が設定されていました。

ペイロードから推測される処理

観測したペイロードより、送信者は次の処理の実行を試行した可能性があります。

  1. 外部ホストからMIPS向けとみられるファイルを取得し、保存する
  2. 取得したファイルに実行権限を付与する
  3. 取得したファイルを実行する

ファイルの取得元には、外部IPアドレスが指定されていました。取得元のパスにmipsという文字列が含まれていたため、MIPS向けのファイルである可能性があります。

観測状況

本リクエストの観測状況をグラフでご紹介します。
観測期間は2026年1月1日0時00分~2026年8月31日23時59分(JST)です。
縦軸は観測したリクエスト数、横軸は観測年月を表します。
CVE-2017-17215を狙ったリクエスト数の月別推移
グラフより、本脆弱性を狙ったとみられるリクエストが、観測期間を通じて継続的に確認されています。
宛先ポートは全87件のリクエスト中、81件が37215番、4件が80番、2件が52869番でした。

事例3:Dasan GPONルーターを狙う攻撃(CVE-2018-10561 / CVE-2018-10562)

標的とみられる脆弱性の概要

Dasan製GPONルーターの脆弱性が標的とみられるHTTPリクエストを観測しました。
観測したリクエストは、次の2つの脆弱性を組み合わせる攻撃手法と一致しています。

脆弱性 概要
CVE-2018-10561 認証が必要な管理画面や機能へのアクセス制御を、リクエストURIに特定の文字列を含めることで回避できる脆弱性
CVE-2018-10562 診断機能におけるコマンドインジェクション

脆弱な機器では、この2つを組み合わせることにより、認証を回避した上で任意のコマンドを実行される可能性があります。

リクエスト内容

観測したHTTPメソッドとURI、リクエストボディ(一部抜粋)は次の通りです。

HTTPメソッド・URI

POST /GponForm/diag_Form?images/

リクエストボディ

XWebPageName=diag
&diag_action=ping
&wan_conlist=0
&dest_host=[シェルで解釈されるコマンド列]

本来、dest_hostにはping対象のホスト名やIPアドレスが指定されます。
しかし今回の通信では、dest_hostにwgetなど、外部ファイル取得処理のためのコマンドが含まれていました。

ペイロードから推測される処理

観測したペイロードの一例より、送信者は次の処理の実行を試行した可能性があります。

  1. 作業場所とするディレクトリを探索する
  2. 利用可能なファイル取得コマンドを使い、外部のHTTPサーバーからスクリプトを取得する
  3. 取得したファイルに実行権限を付与する
  4. 取得したファイルを実行する

ペイロードは、複数の候補ディレクトリとファイル取得コマンドを順に試す構成でした。このことから、機器上で利用可能な方法を使ってスクリプトを保存し、実行しようとしていると考えられます。

観測状況

本リクエストの観測状況をグラフでご紹介します。
観測期間は2026年1月1日0時00分~2026年8月31日23時59分(JST)です。
縦軸は観測したリクエスト数、横軸は観測年月を表します。
CVE-2018-10561およびCVE-2018-10562を狙ったリクエスト数の月別推移

グラフより、本脆弱性を狙ったとみられるリクエストが、観測期間を通じて継続的に確認されています。
宛先ポートは全340件のリクエスト中、225件が80番、113件が8080番、2件が52869番でした。大半のリクエストは、HTTPで一般的に使用される80番または8080番を宛先としていました。

事例4:NETGEAR DGN1000を狙う攻撃(CVE-2024-12847)

標的とみられる脆弱性の概要

NETGEAR DGN1000の脆弱性(CVE-2024-12847)が標的とみられるHTTPリクエストを観測しました。
CVE-2024-12847がNVDで公開されたのは2025年1月10日ですが、NVDとVulnCheckのアドバイザリによると、この脆弱性は少なくとも2017年から実環境で悪用されていたとされています9。影響を受けるのは1.1.00.48より前のファームウェアで、認証されていないリモートの攻撃者に、setup.cgiを介してroot権限でOSコマンドを実行される可能性があります。

リクエスト内容

観測したHTTPメソッドとURIは次の通りです。

HTTPメソッド・URI

GET /setup.cgi?todo=syscmd&cmd=[シェルで解釈されるコマンド列]

リクエストにはtodo=syscmdというパラメータがあり、システムコマンド実行機能を指定していると考えられます。また、cmdには、複数のOSコマンドをシェルの制御文字で連結した文字列が含まれていました。

ペイロードから推測される処理

観測したペイロードより、送信者は次の処理の実行を試行した可能性があります。

  1. /tmp配下のファイルを削除する
  2. 外部のHTTPサーバーからMozi.mというファイルを一時領域に取得する
  3. 取得したファイルを実行する

Mozi.mは、過去にMoziボットネットのマルウェア配布で使われた例のあるファイル名です(事例1と同様)。

観測状況

本リクエストの観測状況をグラフでご紹介します。
観測期間は2026年1月1日0時00分~2026年8月31日23時59分(JST)です。
縦軸は観測したリクエスト数、横軸は観測年月を表します。
CVE-2024-12847を狙ったリクエスト数の月別推移
グラフより、本脆弱性を狙ったとみられるリクエストが、観測期間を通じて継続的に確認されています。
宛先ポートは全301件のリクエスト中、165件が80番、129件が8080番であり、4件が52869番、2件が85番、1件が81番でした。

各事例から推測される目的

複数のペイロードに、次のような順序で処理を試みる文字列が含まれていました。

  1. 外部ホストへ接続
  2. ファイルの取得
  3. 必要に応じた実行権限の付与
  4. 取得したファイルの実行

外部からファイルを取得して実行する一連の処理から、これらの事例では、マルウェア感染によって機器をボットネットへ組み込むことを意図した可能性があります。
ルーターやIoT機器の多くは常時稼働しており、インターネットに接続されています。そのため、攻撃が成功してマルウェアに感染すると、DDoS攻撃、他のIoT機器のスキャン、マルウェアの配布などに悪用される可能性があります。

まとめ

今回、NVDでの公開から8年以上が経過した脆弱性についても、既知の攻撃手法と一致するリクエストを観測しました。この観測により、古い攻撃手法が現在も試行されていることが確認できます。
今回の事例のように、脆弱性の公開から年月が経過した後も、その悪用を試みる通信が観測される場合があります。古い機器や更新されていないファームウェアを使い続けていないか、改めて見直してください。

脆弱な状態の機器を使用し続けないためには、使用中の機器、ファームウェアのバージョン、メーカーのサポート期間を把握し、メーカー公式のアップデートを適用できる体制の構築が必要です。また、サポートが終了した機器など、更新できない機器は交換を検討し、交換までの間は、次のような対策により、悪用可能性を下げることが望ましいと考えます。

  • WAN側からの管理アクセスの遮断
  • 不要な管理機能の無効化
  • ネットワークからの隔離

ただし、これらは暫定的なリスク低減策であり、脆弱性そのものを修正するものではありません。更新や交換を前提とした対応が必要と考えています。

当社では今後もQiitaを通じて、継続的にハニーポットを用いた観測・分析結果をご報告します。

  1. NVD - CVE-2014-8361 ↩

  2. NVD - CVE-2017-17215 ↩

  3. NVD - CVE-2018-10561 ↩

  4. NVD - CVE-2018-10562 ↩

  5. NVD - CVE-2024-12847 ↩

  6. Cyber Swachhta Kendra - Mozi IoT Botnet ↩

  7. Huawei - Security Notice for Remote Code Execution Vulnerability in Huawei HG532 Product ↩

  8. Broadband Forum - TR-064: LAN-Side DSL CPE Configuration ↩

  9. VulnCheck - NETGEAR DGN1000 Authentication Bypass ↩

4
2
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
4
2

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?