公開日:2021/04/09 最終更新日:2021/04/09
JVNVU#92898656
D-Link 製 DAP-1880AC における複数の脆弱性
D-Link が提供する DAP-1880AC には、複数の脆弱性が存在します。
- DAP-1880AC 1.21およびそれ以前のファームウェア
D-Link が提供する無線ネットワーク機器 DAP-1880AC には、次の複数の脆弱性が存在します。
- telnet サービスへのアクセス制限の不備 (CWE-284) - CVE-2021-20694
CVSS v3 CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:L 基本値: 5.0 - 権限昇格 (CWE-269) - CVE-2021-20695
CVSS v3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H 基本値: 8.8 - OS コマンドインジェクション (CWE-78) - CVE-2021-20696
CVSS v3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L 基本値: 6.3 - 重要な機能に対する認証の欠如 (CWE-306) - CVE-2021-20697
CVSS v3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L 基本値: 7.3
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
- 遠隔の攻撃者により当該機器の telnet が不正に有効化される - CVE-2021-20694
- telnet に不正に接続した攻撃者により root 権限を取得される - CVE-2021-20695
- 特定の CGI プログラムへ細工されたアクセスが行われることにより、当該製品において OS コマンドが実行される - CVE-2021-20696
- 特定の条件下において、ユーザ権限で機器の管理画面にアクセスされ一部の設定を変更される - CVE-2021-20697
アップデートする
開発者が提供する情報をもとに、ファームウェアを最新版にアップデートしてください。
本脆弱性を修正したファームウェア 1.23 がリリースされています。
ベンダ | リンク |
ディーリンクジャパン株式会社 | JVNVU#92898656 「DAP-1880AC脆弱性」に関するご報告 |
この脆弱性情報は、下記の方が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
報告者: 株式会社ゼロゼロワン 早川 宙也 氏
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2021-20694 |
CVE-2021-20695 |
|
CVE-2021-20696 |
|
CVE-2021-20697 |
|
JVN iPedia |
|