公開日:2011/08/01 最終更新日:2011/08/02

JVNVU#690315
Secure Access Link (SAL) Gateway に情報漏えいの脆弱性

概要

Avaya が提供する Secure Access Link (SAL) Gateway には、情報漏えいの脆弱性が存在します。

影響を受けるシステム

  • Avaya Secure Access Link 1.5
  • Avaya Secure Access Link 1.8
  • Avaya Secure Access Link 2.0

詳細情報

Avaya が提供する Secure Access Link (SAL) Gateway には、インストール時のデフォルト設定に問題があります。Secondary Core Server と Secondary Remote Server に不適切な URL が設定されているため、情報漏えいの脆弱性が存在します。

Avaya から、以下の脆弱性情報が公開されています。

"On installation of SAL Gateway with the default properties provided along with the installer, the Secondary Core Server URL and the Remote Server URL points to the secavaya.com and secaxeda.com respectively which are invalid public domain servers and not owned by Avaya. These servers resolve to invalid domains and pose a security threat. Secondary Core Server URL should be same as the primary Core Server URL and Secondary Remote Server URL should be same as the primary Remote Server URL."

想定される影響

ログなどの情報を、意図していない E-mail アドレスに送信される可能性があります。

対策方法

設定を変更する
Avaya が提供する情報の "Resolution" セクションの内容をもとに、設定を変更してください。

ベンダ情報

ベンダ リンク
Avaya Product Support Notice PSN003314u

参考情報

  1. US-CERT Vulnerability Note VU#690315
    Avaya Secure Access Link (SAL) Gateway information disclosure vulnerability

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia

更新履歴

2011/08/02
タイトル、概要、詳細情報を修正しました。