【活用ガイド】

JVNDB-2015-004405

Trend Micro Deep Discovery Threat アプライアンスのソフトウェア上で稼働する Deep Discovery Inspector における重要な情報を取得される脆弱性

概要

Trend Micro Deep Discovery Threat アプライアンスのソフトウェア上で稼働する Deep Discovery Inspector (DDI) には、重要な情報を取得される、または設定を変更される脆弱性が存在します。

補足情報 : CWE による脆弱性タイプは、CWE-425: Direct Request (閲覧の強制) と識別されています。
http://cwe.mitre.org/data/definitions/425.html
CVSS による深刻度 (CVSS とは?)

CVSS v2 による深刻度
基本値: 5.5 (警告) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃前の認証要否: 単一
  • 機密性への影響(C): 部分的
  • 完全性への影響(I): 部分的
  • 可用性への影響(A): なし
影響を受けるシステム


トレンドマイクロ
  • Deep Discovery Inspector 3.8.1263 未満の 3.8.x (英語版)
  • Deep Discovery Inspector 3.8.2047 未満の 3.8.x (日本語版)
  • Deep Discovery Inspector 3.7.1248 未満の 3.7.x (英語版)
  • Deep Discovery Inspector 3.7.1228 未満の 3.7.x (日本語版)
  • Deep Discovery Inspector 3.7.1227 未満の 3.7.x (中国語版)
  • Deep Discovery Inspector 3.6.1217 未満の 3.6.x (英語版)
  • Deep Discovery Inspector 3.5.1477 未満の 3.5.x (英語版)
  • Deep Discovery Inspector 3.5.1554 未満の 3.5.x (日本語版)
  • Deep Discovery Inspector 3.5.1433 未満の 3.5.x (中国語版)

上記以外のバージョンも本脆弱性の影響を受ける可能性があります。
想定される影響

第三者により、(1) system log URL、(2) whitelist URL、または (3) blacklist URL への直接のリクエストを介して、重要な情報を取得される、または設定を変更される可能性があります。
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

トレンドマイクロ
CWEによる脆弱性タイプ一覧  CWEとは?

  1. その他(CWE-Other) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2015-2873
参考情報

  1. JVN : JVNVU#90416059
  2. National Vulnerability Database (NVD) : CVE-2015-2873
  3. US-CERT Vulnerability Note : VU#248692
更新履歴

  • [2015年08月26日]
      掲載
    [2015年09月02日]
      ベンダ情報:トレンドマイクロ (アラート/アドバイザリ : Deep Discovery Inspector における XSS と認証バイパスの脆弱性について) を追加