NECのWi-Fiルータ「Aterm」シリーズに複数の脆弱性

この記事は2021年1月の公表内容と、当時の5ch上の反応を整理したものです。現在の製品状況や対処法を案内する記事ではありません。

30秒でわかること

  • 2021年1月22日、IPAセキュリティセンターとJPCERT/CCが、NECのWi-Fiルータ「Aterm」3機種に関する複数の脆弱性をJVNで公表した、と当時の記事は報じました。
  • 対象として挙げられたのは「Aterm WF800HP」「Aterm WG2600HP」「Aterm WG2600HP2」です。
  • WF800HPではクロスサイト・スクリプティング1件、WG2600HPとWG2600HP2ではアクセス制限の不備、クロスサイト・リクエスト・フォージェリ、クロスサイト・スクリプティングが報告されました。
  • 当時の案内では、WF800HPは開発者情報に基づくワークアラウンド、WG2600HP/WG2600HP2は最新ファームウェアへの更新が示されていました。

まず、報じられた事実を機種別に分ける

元記事の情報をそのまま整理すると、機種によって公表内容と当時示された対応が異なります。WF800HPについて挙げられたのは、クロスサイト・スクリプティング(CVE-2021-20620)です。記事では、開発者が提供する情報をもとにワークアラウンドを行うことで、影響を軽減できるとされていました。

一方、WG2600HPとWG2600HP2については、アクセス制限の不備(CVE-2017-12575)、クロスサイト・リクエスト・フォージェリ(CVE-2021-20621)、クロスサイト・スクリプティング(CVE-2021-20622)の3件が挙げられています。こちらは、開発者の情報をもとにファームウェアを最新版へ更新することが推奨された、というのが2021年当時の報道内容です。

大切なのは、「Aterm全機種に同じ問題がある」という話ではなく、公表の対象機種と識別番号が具体的に示された話だという点です。ここまでが報道に基づく事実で、以下はその知らせを読んだ5ch利用者の疑問、経験、評価です。

反応の中心は「自分の機種は対象か」

スレッドで最初に広がったのは、難しい脆弱性名の議論よりも型番の照合でした。WG2600HP3、WG1900HP2、HP4など、自分が使っている別機種名を挙げて対象かどうかを気にする書き込みが続きます。公表された3機種の名前が似ているだけに、「末尾まで見ないと判断できない」という戸惑いが、当時の反応から伝わってきます。

なんでルーターにWEBレイヤの脆弱性があるの?192.168.0.1の設定画面?

この疑問に象徴されるように、利用者が知りたかったのは専門用語の定義だけではありません。「どの画面に関係するのか」「自宅の外側から影響するのか」「自分の使い方でも関係するのか」という、生活に引き寄せた問いでした。スレッドには断定的な答えもありますが、裏付けのない説明は事実として採用せず、当時の利用者が抱いた疑問として扱うのが適切です。

「公表日」と「修正時期」が混ざって起きた戸惑い

もう一つ目立つのが、なぜこの時期に話題になったのかという反応です。WG2600HP2の利用者を名乗る書き込みでは、手元で見えるファームウェアの日付や版番号と、脆弱性識別番号に含まれる年を見比べていました。ただし、個々の投稿者が確認した版や時期は体験談であり、公表機関の説明と同じ重みの事実ではありません。

アップデートしようと思ったら3年前に修正されてるじゃないか

この一言は、脆弱性の存在そのものへの驚きというより、「いま届いたニュース」と「以前からある更新履歴」の時間差への驚きを表しています。報道されたのは2021年1月の公表ですが、そこから個別機器がいつ、どの状態なら安全だったかまでは、この反応だけでは確定できません。

更新をめぐる二つの実感

議論が少し人間味を帯びるのは、更新を「正しい手順」の一言で済ませられない場面です。知らせを見て実際に版を上げたという人がいる一方、更新に失敗するという人もいました。

今、2.2.0から2.3.2に更新した。

いつもNECルータのファームアップデートで失敗して更新できない

前者は知らせが行動のきっかけになった経験、後者は対応したくても進まない経験です。どちらも5ch利用者個人の申告であり、対象機種の公式な状態を証明するものではありません。それでも、注意喚起が届いた後に人がどこで安心し、どこで困るのかを映す対照としては分かりやすいでしょう。

「脆弱性が出た」だけでメーカーをどう見るか

メーカー評価については、すぐ不信感を示す反応と、問題が公表され対応されることをむしろ評価する反応に割れました。他社製品の優劣や製造体制へ話を広げる投稿も多くありましたが、根拠の確認できない断定や国籍に結びつけた非難は除いています。

放置せず、適切に対応してくれるなら問題ない。

アップデートの無い会社の製品は信用できない

この二つは、当時のスレッドで比較的筋の通った評価軸を短く表しています。ただし、これも利用者の意見です。今回の公表だけから、メーカー全体や別機種の品質まで結論づけることはできません。

この2021年の記事を読むときの整理

事実として残るのは、当時公表された対象3機種、4つのCVE、そして機種別に示された対応です。そこに、型番を確かめる人、仕組みを尋ねる人、古い更新履歴との時間差に戸惑う人、実際に更新する人、更新に失敗した経験を語る人が重なりました。

つまり、このスレッドの面白さは「危険か安全か」の大合唱ではなく、ひとつの技術情報が家庭のルータ利用者へ届いたとき、理解と行動の間にいくつもの段差が現れたことにあります。報道の事実、投稿者の経験、投稿者の推測を分ければ、煽りに流されず当時の空気まで読むことができます。