公開日:2010/02/26 最終更新日:2010/05/21
JVNVU#166739
APC Network Management Card のウェブインターフェースに複数の脆弱性
APC Network Management Card (NMC) のウェブインターフェースには、複数の脆弱性が存在します。
- APC Network Management Card Firmware 3.7.2 より前のバージョン
- APC Network Management Card Firmware 5.1.1 より前のバージョン
APC Network Management Card (NMC) には、 UPS (Uninterrupted Power Supply) を管理するためのウェブインターフェースが存在します。APC NMC のウェブインターフェースには、クロスサイトスクリプティングおよびクロスサイトリクエストフォージェリの脆弱性が存在します。
ウェブインターフェースにログインしている状態で細工された URL を読み込むことで、ユーザの権限で意図しない操作が行われる可能性があります。
アップデートする
APC が提供する情報をもとに Network Management Card (NMC) のファームウェアをアップデートしてください。
ワークアラウンドを実施する
対策版を適用するまでの間、以下の回避策を適用することで、本問題の影響を軽減することができます。
- ウェブインターフェースを無効にする
- ウェブインターフェースへのアクセスを制限する
ベンダ | リンク |
American Power Conversion Corp. | Cross Site Scripting & Forgery Issue (XSS/CSRF) in NMC-Based Products |
-
US-CERT Vulnerability Note VU#166739
APC Network Management Card web interface vulnerable to cross-site scripting and cross-site request forgery
JPCERT 緊急報告 | |
JPCERT REPORT | |
CERT Advisory | |
CPNI Advisory | |
TRnotes | |
CVE |
CVE-2009-1797 |
CVE-2009-1798 |
|
CVE-2009-4406 |
|
JVN iPedia |
JVNDB-2009-002512 |
- 2010/05/21
- 関連文書に JVN iPedia へのリンクを追加しました。