デル製PCやタブレットのサポート機能が原因で情報漏えいの可能性(JVN)

2015年11月27日(金) 08時00分
このエントリーをはてなブックマークに追加
デル製PCやタブレットのサポート機能が原因で情報漏えいの可能性(JVN)の画像
デル製PCやタブレットのサポート機能が原因で情報漏えいの可能性(JVN)
独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は11月26日、デル製のPCやタブレットにインストールされる遠隔サポート用のコンポーネント「Dell Foundation Services(DFS)」および、ユーザ権限で Dell のサポートサイトと連携して動作するアプリケーション「Dell System Detect(DSD)」が原因で機密情報が漏えいする可能性があると「Japan Vulnerability Notes(JVN)」で発表した。CVSSによる最大Base Scoreは9.4。

「DFS」および「DSD」は、ルート証明書と秘密鍵をインストールする。攻撃syは信頼された証明書を作成することで、これらがインストールされたWindows PCやタブレットなどでユーザになりすましたり、中間者(man-in-the-middle)攻撃により、通信内容を解読したりすることが可能となる。結果として、機密情報が漏えいする可能性がある。対策方法として、Windowsの証明書MMCスナップイン(certmgr.msc)を使用して証明書を「信頼されていない証明書」に移動することを勧めている。
《吉澤 亨史》

注目ニュース

icon
ARRIS製の複数のケーブルモデム製品に複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、ARRIS製の複数のケーブルモデム製品に複数の脆弱性が存在すると「JVN」で発表した。

icon
施設向けの安全管理用通信装置「GPRS CS2300-R」に複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、CSL DualComが提供する、警報システムが作動した際に監視センターに通知する、施設の安全管理用通信装置「GPRS CS2300-R」に複数の脆弱性が存在すると「JVN」で発表した。

icon
オープンソースのCMS「Void」にXSSの脆弱性(JVN)

IPAおよびJPCERT/CCは、Voidが提供するオープンソースのCMSである「Void」にXSSの脆弱性が存在すると「JVN」で発表した。

icon
「ArcSight Management Center」および「ArcSight Logger」にXSSの脆弱性(JVN)

IPAおよびJPCERT/CCは、Hewlett-Packard Development Company L.P.が提供する「ArcSight Management Center」および「ArcSight Logger」にXSSの脆弱性が存在すると「JVN」で発表した。

icon
アプリ開発支援プラットフォーム「アプリカン」に複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、ニューフォリアが提供するAndroidおよびiOS向けアプリケーションの開発支援プラットフォーム「アプリカン」に複数のスクリプトインジェクションの脆弱性が存在すると「JVN」で発表した。

RSS

特集・連載

ピックアップフォト