UPnPはセキュリティリスクですか?

Oct 24, 2025
プライバシーとセキュリティ

UPnPは、多くの新しいルーターでデフォルトで有効になっています。ある時点で、FBIやその他のセキュリティ専門家は、セキュリティ上の理由からUPnPを無効にすることを推奨していました。しかし、今日のUPnPはどれほど安全ですか? UPnPを使用するときに、セキュリティを利便性と交換していますか?

UPnPは「UniversalPlugandPlay」の略です。 UPnPを使用すると、アプリケーションはルーターのポートを自動的に転送できるため、面倒な作業を省くことができます。 ポートを手動で転送する 。セキュリティリスクを明確に把握できるように、UPnPを無効にすることを推奨する理由を検討します。

画像クレジット: Flickrのcomedy_nose

ネットワーク上のマルウェアはUPnPを使用できます

ローカルネットワーク上のコンピュータに感染するウイルス、トロイの木馬、ワーム、またはその他の悪意のあるプログラムは、正規のプログラムと同じようにUPnPを使用できます。ルーターは通常、着信接続をブロックし、悪意のあるアクセスを防ぎますが、UPnPは、悪意のあるプログラムがファイアウォールを完全にバイパスすることを許可する可能性があります。たとえば、トロイの木馬がコンピュータにリモートコントロールプログラムをインストールして、そのための穴を開ける可能性があります。 ルーターのファイアウォール 、インターネットからコンピュータへの24時間年中無休のアクセスを許可します。 UPnPが無効になっている場合、プログラムはポートを開くことができませんでしたが、他の方法でファイアウォールをバイパスして自宅に電話をかけることはできました。

これは問題ですか? はい。 これを回避することはできません。UPnPは、ローカルプログラムが信頼できるものであると想定し、ポートを転送できるようにします。マルウェアがポートを転送できないことが重要な場合は、UPnPを無効にすることをお勧めします。

FBIは人々にUPnPを無効にするように言いました

2001年の終わり近くに、FBIのNational Infrastructure Protection Centerは、Windows XPのバッファオーバーフローのために、すべてのユーザーがUPnPを無効にするようにアドバイスしました。このバグはセキュリティパッチによって修正されました。 NIPCは、問題がUPnP自体にあるのではないことに気付いた後、実際にこのアドバイスの修正を発行しました。 (( ソース

これは問題ですか? の。 NIPCのアドバイザリを覚えていて、UPnPについて否定的な見方をしている人もいますが、このアドバイスは当時誤った方向に進んでおり、特定の問題は10年以上前にWindowsXPのパッチによって修正されました。

画像クレジット: FlickrのCarstenLorentzen

フラッシュUPnP攻撃

UPnPは、ユーザーからのいかなる種類の認証も必要としません。コンピューターで実行されているアプリケーションはすべて、ルーターにUPnP経由でポートを転送するように要求できます。そのため、上記のマルウェアはUPnPを悪用する可能性があります。ローカルデバイスでマルウェアが実行されていない限り、安全であると考えるかもしれませんが、おそらく間違っています。

ザ・ フラッシュUPnP攻撃 は2008年に発見されました。Webブラウザ内のWebページで実行される特別に細工されたFlashアプレットは、UPnP要求をルーターに送信し、ポートを転送するように要求できます。たとえば、アプレットはルーターにポート1〜65535をコンピューターに転送するように要求し、インターネット全体に効果的に公開することができます。ただし、攻撃者は、これを実行した後、コンピュータで実行されているネットワークサービスの脆弱性を悪用する必要があります。 ファイアウォール あなたのコンピュータであなたを保護するのに役立ちます。

残念ながら、状況はさらに悪化します。一部のルーターでは、FlashアプレットがUPnP要求でプライマリDNSサーバーを変更する可能性があります。ポートフォワーディングはあなたの心配が最も少ないでしょう-悪意のあるDNSサーバーがトラフィックを他のウェブサイトにリダイレクトする可能性があります。たとえば、Facebook.comを別のIPアドレスに完全に向けることができます。WebブラウザのアドレスバーにはFacebook.comと表示されますが、悪意のある組織によって設定されたWebサイトを使用していることになります。

これは問題ですか?はい。 これが修正されたことを示す兆候は見当たりません。修正されたとしても(これはUPnPプロトコル自体の問題であるため、これは困難です)、まだ使用されている多くの古いルーターは脆弱です。

ルーターでのUPnPの実装が不適切

ザ・ UPnPハック Webサイトには、さまざまなルーターがUPnPを実装する方法のセキュリティ問題の詳細なリストが含まれています。これらは必ずしもUPnP自体の問題ではありません。多くの場合、UPnPの実装に問題があります。たとえば、多くのルーターのUPnP実装は、入力を適切にチェックしません。悪意のあるアプリケーションがルーターにネットワークトラフィックを(ローカルIPアドレスではなく)インターネット上のリモートIPアドレスにリダイレクトするように要求する可能性があり、ルーターはそれに準拠します。一部のLinuxベースのルーターでは、UPnPを利用してルーターでコマンドを実行することができます。 (( ソース )ウェブサイトには、他の多くのそのような問題がリストされています。

これは問題ですか?はい! 野生の何百万ものルーターは脆弱です。多くのルーターメーカーは、UPnPの実装を保護するための良い仕事をしていません。

画像クレジット: FlickrのBenMason

UPnPを無効にする必要がありますか?

この投稿を書き始めたとき、UPnPの欠陥はかなり軽微であり、利便性のために少しのセキュリティを交換するという単純な問題であると結論付けることを期待していました。残念ながら、UPnPには多くの問題があるようです。ピアツーピアアプリケーション、ゲームサーバー、多くのVoIPプログラムなど、ポートフォワーディングを必要とするアプリケーションを使用しない場合は、UPnPを完全に無効にすることをお勧めします。これらのアプリケーションのヘビーユーザーは、利便性のためにセキュリティを放棄する準備ができているかどうかを検討する必要があります。 UPnPがなくてもポートを転送できます。もう少し手間がかかります。チェックアウト ポートフォワーディングのガイド

一方、これらのルーターの欠陥は実際には積極的に使用されていないため、ルーターのUPnP実装の欠陥を悪用する悪意のあるソフトウェアに遭遇する可能性はかなり低いです。一部のマルウェアはUPnPを使用してポートを転送しますが(たとえば、Confickerワーム)、これらのルーターの欠陥を悪用するマルウェアの例は見当たりません。

どうすれば無効にできますか? ルーターがUPnPをサポートしている場合は、ウェブインターフェースでルーターを無効にするオプションがあります。詳細については、ルーターのマニュアルを参照してください。


UPnPのセキュリティについて同意しませんか?コメントを残す!

UPnP?! What To Tell Your Friends And Family

Why You Should Disable UPnP

UPnP Flaw Helps Pop IoT - Daily Security Byte EP. 186

Why Cyber Security Is A Necessity

Lab 5.1.3.9 UPnP Vulnerabilities


プライバシーとセキュリティ - 最も人気のある記事

Linuxでgocryptfsを使用してファイルを暗号化する方法

プライバシーとセキュリティ Aug 27, 2025

未取得のコンテンツ Fatmawati Achmad Zaenuri / Shutterstock Linuxシステムのハードドライブ全体ではなく、重要なフ�..


Facebookはあなたの電話の位置を追跡しています、これがあなたの歴史をレビューする方法です

プライバシーとセキュリティ May 30, 2025

未取得のコンテンツ Facebookのモバイルアプリは、その機能を無効にしない限り、常に現在地を追跡します。この追跡を自分で確認す�..


AndroidのProjectTrebleとは何ですか?私の電話はそれを取得しますか?

プライバシーとセキュリティ Mar 7, 2025

Androidデバイスでの一貫性のない更新は、最初の人気の高まり以来、プラットフォームを悩ませてきました。 Project Trebleは、メーカーが..


ダッシュを使用して車に関する重要な情報を保存する方法

プライバシーとセキュリティ Apr 28, 2025

未取得のコンテンツ 見ずに、パートナーのナンバープレート番号を暗唱できますか?あなたの車のVINはどうですか?家族の車に関す�..


MacのWebカメラを使用しているアプリケーションを特定する方法

プライバシーとセキュリティ Jan 26, 2025

Mac Webカメラには、Webカメラの使用中に点灯するライトが含まれています。適切なコマンドを使用すると、実際にWebカメラを使用してい..


AppleのAppStoreとGooglePlayで購入したアプリを非表示にする方法

プライバシーとセキュリティ Jul 10, 2025

未取得のコンテンツ AppleのiOS、GoogleのAndroid、およびMicrosoftのWindows 10はすべて、それらのアプリがインストールされていない場合でも..


BitTorrentはどのように機能しますか?

プライバシーとセキュリティ Apr 13, 2025

によると、BitTorrentは北米の総インターネットトラフィックの12%、アジア太平洋地域の総トラフィックの36%を消費しています。 ..


なぜ私のブラウザは安全なウェブサイトが完全に安全ではないと言うのですか?

プライバシーとセキュリティ Jul 8, 2025

未取得のコンテンツ インターネット上で遭遇する可能性のあるすべての問題があるため、接続を可能な限り安全にすることは常に良�..


カテゴリ