重要な脆弱性情報 CVE ID: CVE-2024-32384 CVE リンク: https://nvd.nist.gov/vuln/detail/CVE-2024-32384 ベンダー: Kerlink 影響を受ける製品およびバージョン: KerOS < 5.10 脆弱性タイプ: CWE-319: 機微情報の平文送信 CVSS ベーススコア / CVSS ベクトル: BDO: 6.8 Medium / CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N 作者: Manfred Heinz 日付: 2025-11-21 脆弱性の詳細 説明: Kerlink のゲートウェイは、KerOS 5.10 より前のバージョンのファームウェアを実行している場合、HTTPS に対応せずに Web インターフェースを HTTP のみで公開しています。このトランスポート層セキュリティの欠如により、中間者攻撃者がクライアントとデバイス間で送受信されるトラフィックを傍受および改ざんすることが可能になります。 修正方法: HTTPS アクセス機能は KerOS 5.10 で利用可能となっています。KerOS Wiki に HTTPS の有効化方法に関する手順が記載されています。詳細は以下の参照リンクをご覧ください。 参照: https://keros.docs.kerlink.com/security/security_advisories_kerOS5 https://wikikerlink.fr/wirnet-productline/doku.php?id=wiki:resources:sw_history#keros_firmware_v5120_november_2025 https://wikikerlink.fr/wirnet-productline/doku.php?id=wiki:systeme_mana:webui&s[]=enable&s[]=https#https_web_interface タイムライン 2024-03-19: Kerlink に脆弱性を報告 2024-03-23: Kerlink より問題が分析中であるとの連絡を受け取る 2024-03-29: ベンダーが脆弱性を確認し、現在の分析状況および潜在的な修正措置を含む更新情報を提供 2024-04-08: 潜在的な修正方案に対してフィードバックを提供 2024-04-28: ベンダーが潜在的な修正の進捗を更新 2024-06-11: 追加の脆弱性を報告;これらの問題について継続的なコミュニケーションを実施 2025-08-05: 関連する CVE の公開予定を Kerlink に通知 2025-11-06: ベンダーが更新を公開 2025-11-21: 脆弱性公開