JVNDB-2014-001516
|
Synology DiskStation Manager に認証情報がハードコードされている問題
|
Synology が提供する DiskStation Manager には、認証情報がハードコードされている問題が存在します。
Synology が提供する DiskStation Manager には、VPN サーバモジュールに認証情報がハードコードされている問題が存在します。
|
CVSS v2 による深刻度 基本値: 7.8 (危険) [NVD値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃前の認証要否: 不要
- 機密性への影響(C): 全面的
- 完全性への影響(I): なし
- 可用性への影響(A): なし
|
|
Synology Inc.
- DiskStation Manager の VPN Server 1.2-2317 より前のバージョン
|
|
遠隔の第三者によって、DiskStation Manager にログインされ、VPN 内の他のデバイスにアクセスされる可能性があります。
|
[アップデートする]
開発者が提供する情報をもとに、VPN Server パッケージをアップデートしてください。
[ワークアラウンドを実施する]
次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。
* DiskStation Manager の管理画面から OpenVPN を無効にする
|
Synology Inc.
|
- 情報漏えい(CWE-200) [NVD評価]
- 証明書・パスワードの管理(CWE-255) [NVD評価]
|
- CVE-2014-2264
|
- JVN : JVNVU#97152032
- National Vulnerability Database (NVD) : CVE-2014-2264
- US-CERT Vulnerability Note : VU#534284
|
- [2014年03月03日]
掲載
[2014年03月04日]
CWE による脆弱性タイプ一覧:CWE-ID を追加
[2014年03月06日]
影響を受けるシステム:Synology (Release Notes for VPN Server) の情報を追加
ベンダ情報:Synology (Release Notes for VPN Server) を追加
対策:内容を更新
|