JVN#14778242
ティアンドデイ製およびエスペックミック製データロガーにおける複数の脆弱性
株式会社ティアンドデイおよびエスペックミック株式会社が提供するデータロガーには、複数の脆弱性が存在します。
本脆弱性は、次に挙げる製品が影響を受けます。
なお、エスペックミック株式会社提供製品は、株式会社ティアンドデイの OEM 製品です。
株式会社ティアンドデイ提供製品
- TR-71W/72W すべてのファームウェアバージョン
- RTR-5W すべてのファームウェアバージョン
- WDR-7 すべてのファームウェアバージョン
- WDR-3 すべてのファームウェアバージョン
- WS-2 すべてのファームウェアバージョン
- RT-12N/RS-12N すべてのファームウェアバージョン
- RT-22BN すべてのファームウェアバージョン
- TEU-12N すべてのファームウェアバージョン
株式会社ティアンドデイおよびエスペックミック株式会社が提供するデータロガーには、次の複数の脆弱性が存在します。
- サーバセキュリティのクライアント側での実施 (CWE-602) - CVE-2023-22654
CVSS v3 CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N 基本値: 4.2 CVSS v2 AV:N/AC:H/Au:S/C:N/I:P/A:N 基本値: 2.1 - 不適切な認証 (CWE-287) - CVE-2023-27388
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 基本値: 9.8 CVSS v2 AV:N/AC:L/Au:N/C:P/I:P/A:P 基本値: 7.5 - 重要な機能に対する認証の欠如 (CWE-306) - CVE-2023-23545
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N 基本値: 5.3 CVSS v2 AV:N/AC:L/Au:N/C:N/I:P/A:N 基本値: 5.0 - クロスサイトリクエストフォージェリ (CWE-352) - CVE-2023-27387
CVSS v3 CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N 基本値: 4.3 CVSS v2 AV:N/AC:H/Au:N/C:N/I:P/A:N 基本値: 2.6
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
- 当該製品にログインした状態のユーザのウェブブラウザ上で、任意のスクリプトを実行される - CVE-2023-22654
- 当該製品にアクセス可能な攻撃者によって、当該製品に正規ユーザとしてログインされる - CVE-2023-27388
- 当該製品にアクセス可能な攻撃者によって、認証無しで設定を改ざんされる - CVE-2023-23545
- 当該製品にログインした状態のユーザが、細工されたページにアクセスした場合、意図しない操作をさせられる - CVE-2023-27387
製品の使用を停止する
当該製品は 2014年に販売を終了しています。恒久的な対策として、製品の使用停止を推奨します。
なお、当該製品の使用停止までの間は、以下のワークアラウンドを実施することを推奨します。
- ネットワークアクセスを信頼できる閉域網で構成する
- 上位ネットワーク機器による IP アドレス制限などを用いて、利用端末を固定する
- 上位ネットワーク機器にて WAF を導入し、攻撃をフィルタする
- 株式会社ティアンドデイ提供製品
- TR-71W/72W
- エスペックミック株式会社提供製品
- RT-12N/RS-12N
ベンダ | ステータス | ステータス 最終更新日 |
ベンダの告知ページ |
---|---|---|---|
株式会社ティアンドデイ | 該当製品あり | 2023/05/19 | 株式会社ティアンドデイ の告知ページ |
ベンダ | リンク |
エスペックミック株式会社 | RT-12N/RS-12N、RT-22BN、TEU-12Nにおける脆弱性発見について |
CVE-2023-22654
この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。
報告者: 横浜国立大学 乃万誉也 氏、稲澤朋也 氏、森井裕大 氏、櫛引淳之介 氏、佐々木貴之 氏、吉岡克成 氏
CVE-2023-27388
この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。
報告者: 横浜国立大学 稲澤朋也 氏、乃万誉也 氏、森井裕大 氏、櫛引淳之介 氏、佐々木貴之 氏、吉岡克成 氏
CVE-2023-23545
この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。
報告者: 横浜国立大学 森井裕大 氏、乃万誉也 氏、稲澤朋也 氏、櫛引淳之介 氏、佐々木貴之 氏、吉岡克成 氏
CVE-2023-27387
この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。
報告者: 横浜国立大学 櫛引淳之介 氏、乃万誉也 氏、稲澤朋也 氏、森井裕大 氏、佐々木貴之 氏、吉岡克成 氏
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2023-22654 |
CVE-2023-23545 |
|
CVE-2023-27387 |
|
CVE-2023-27388 |
|
JVN iPedia |
JVNDB-2023-000051 |