JVNDB-2015-004406
|
Metromile Pulse などの製品で使用される Mobile Devices C4 OBD-II Dongle ファームウェアにおけるアクセス権を取得される脆弱性
|
** 未確定 ** 本件は、脆弱性として確定していません。
Metromile Pulse およびその他の製品で使用される Mobile Devices (別名 MDI) C4 OBD-II Dongle ファームウェアは、異なるカスタマのインストールに対して同一の SSH 秘密鍵を保存するため、アクセス権を取得される脆弱性が存在します。
なお、ベンダは、「これは開発者用 / デバッグ用デバイスにおける問題のため、一般顧客向けデバイスには含まれておらず、現時点でリリースされているものでは修正 (無効化) されている」との声明を発表しています。
補足情報 : CWE による脆弱性タイプは、CWE-321: Use of Hard-coded Cryptographic Key (ハードコードされた暗号鍵の使用) と識別されています。
http://cwe.mitre.org/data/definitions/321.html
|
CVSS v2 による深刻度 基本値: 9.0 (危険) [NVD値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃前の認証要否: 単一
- 機密性への影響(C): 全面的
- 完全性への影響(I): 全面的
- 可用性への影響(A): 全面的
|
|
Mobile Devices
- C4 OBD2 Dongle ファームウェア 2.x
- C4 OBD2 Dongle ファームウェア 3.4.x
|
|
第三者により、他のインストールからの秘密鍵の情報を利用されることで、アクセス権を取得される可能性があります。
|
ベンダ情報および参考情報を参照して適切な対策を実施してください。
|
Mobile Devices
|
- その他(CWE-Other) [NVD評価]
|
- CVE-2015-2906
|
- JVN : JVNVU#93910224
- National Vulnerability Database (NVD) : CVE-2015-2906
- US-CERT Vulnerability Note : VU#209512
- US-CERT Vulnerability Note : Metromile Information for VU#209512
- 関連文書 : Fast and Vulnerable: A Story of Telematic Failures
|
|