2016.06.28(火)

ARRIS製の複数のケーブルモデム製品に複数の脆弱性(JVN)

脆弱性と脅威 セキュリティホール・脆弱性

独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は11月24日、ARRIS製の複数のケーブルモデム製品に複数の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。CVSSによる最大Base Scoreは7.5。なお、現時点で対策方法は公開されていない。

「TG862A」「TG862G」「DG860A」には、証明書やパスワードの管理(CVE-2009-5149)、認証情報(パスワード)がハードコードされている問題(CVE-2015-7289)、クロスサイトスクリプティング(CVE-2015-7290)、クロスサイトリクエストフォージェリ(CVE-2015-7291)の脆弱性が存在する。

これらの脆弱性が悪用されると、このアルゴリズムと date および seed を知るリモートの攻撃者によって、当該製品に technician 権限または administrator 権限でアクセスされる可能性がある。また、リモートの攻撃者によって、当該製品にログインしたユーザの権限で任意の操作を実行されたり、ユーザのブラウザ上で任意のスクリプトを実行される可能性がある。JVNでは、「"password of the day" の seed を変更する」「セキュアでない遠隔管理機能を無効にする」ことで脆弱性の影響を軽減できるとしている。
《吉澤 亨史》

編集部おすすめの記事

特集

脆弱性と脅威 アクセスランキング

  1. WordPress用プラグイン「Welcart e-Commerce」に複数の脆弱性(JVN)

    WordPress用プラグイン「Welcart e-Commerce」に複数の脆弱性(JVN)

  2. OS Xなどで使用される「mDNSResponder」に複数の脆弱性(JVN)

    OS Xなどで使用される「mDNSResponder」に複数の脆弱性(JVN)

  3. Apache Struts 2 において REST プラグインの実装不備により任意のコードが実行されてしまう脆弱性

    Apache Struts 2 において REST プラグインの実装不備により任意のコードが実行されてしまう脆弱性

  4. コレガ製の複数の無線LANルータに脆弱性(JVN)

  5. Docker APIやH.323 プロトコルのポートに対するアクセスが増加(警察庁)

  6. Apache Commons FileUpload のマルチパートリクエストの処理に起因する DoS の脆弱性(Scan Tech Report)

  7. 2013年にサポートが終了している「Apache Struts1」に複数の脆弱性(JVN)

  8. 「Apache Struts 2」に深刻な脆弱性、バージョンアップを強く推奨(ラック)

  9. 少人数による攻撃でも深刻な影響を与える「Slow HTTP DoS Attack」を把握(警察庁)

  10. 「ntpd」に複数の脆弱性、アップデートを呼びかけ(JVN)

アクセスランキングをもっと見る

★★ ( FB ログイン可) 会員限定記事、週 1 回のメルマガ、人気ニュースランキング、特集一覧をお届け…無料会員登録はアドレスのみで所要 1 分程度 ★★
★★ ( FB ログイン可) 会員限定記事、週 1 回のメルマガ、人気ニュースランキング、特集一覧をお届け…無料会員登録はアドレスのみで所要 1 分程度 ★★

登録すれば、記事一覧、人気記事ランキング、BASIC 会員限定記事をすべて閲覧できます。毎週月曜朝には一週間のまとめメルマガをお届けします(BASIC 登録後 PREMIUM にアップグレードすれば全ての限定コンテンツにフルアクセスできます)。

×