【活用ガイド】

JVNDB-2020-008662

HiSilicon 社製 hi3520d を利用したビデオエンコーダー製品に複数の脆弱性

概要

HiSilicon 社製のビデオエンコーディングプロセッサ hi3520d を利用した IPTV/H.264/H.265 ビデオエンコーダーデバイスは IP ネットワーク上のビデオストリーミング機能をもつ製品に広く利用されています。hi3520d に以下の複数の脆弱性が発見されました。

* ハードコードされたパスワードで管理者用 Web インターフェースにアクセスできる - CVE-2020-24215
* Telnet からの root アクセス - CVE-2020-24218
* パストラバーサルによる任意のファイル閲覧 - CVE-2020-24219
* 認証されていないファイルのアップロード - CVE-2020-24217
* バッファオーバーフロー - CVE-2020-24214
* 不正な RTSP ビデオストリームアクセス - CVE-2020-24216

本脆弱性の詳細、デバイスの影響範囲については、発見者である Alexei Kojenov 氏によるブログ記事を参照してください。
CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


HiSilicon Technology Co., Ltd
  • (複数の製品)

HiSilicon 社製のビデオエンコーディングプロセッサ hi3520d を組み込んだ IPTV/H.264/H.265 (Video Over IP) エンコーダー製品
想定される影響

想定される影響は各脆弱性により異なりますが、遠隔の第三者によって、次のような影響を受ける可能性があります。

* ハードコードされたパスワードにより管理者用 Web インターフェースにアクセスされる - CVE-2020-24215
* ハードコードされたパスワードにより Telnet 経由で root ユーザとしてログインされる - CVE-2020-24218
* パストラバーサルにより、任意のファイルを読み出される - CVE-2020-24219
* 許可されていないファイルアップロードを実行される - CVE-2020-24217
* 改ざんされたファームウェアをアップロードされることで、任意のコードを実行される
* コマンドインジェクションにより、任意のコードを実行される
* バッファオーバーフローにより、サービス拒否 (DoS) 攻撃をされる - CVE-2020-24214
* RTSP (Real Time Streaming Protocol) を悪用され、許可されていないビデオストリームにアクセスされる - CVE-2020-24216
対策

2020年9月16日現在、アップデートは提供されていません。

[ワークアラウンドを実施する]
以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。

* ファイアウォールを設置したり、保護された LAN 内に配置したりすることで、当該デバイスへのインターネットアクセスを制限する
ベンダ情報

CWEによる脆弱性タイプ一覧  CWEとは?

  1. その他(CWE-Other) [NVD評価]
  2. ハードコードされた認証情報の使用(CWE-798) [NVD評価]
  3. 重要な機能に対する認証の欠如(CWE-306) [NVD評価]
  4. パス・トラバーサル(CWE-22) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2020-24214
  2. CVE-2020-24215
  3. CVE-2020-24216
  4. CVE-2020-24217
  5. CVE-2020-24218
  6. CVE-2020-24219
参考情報

  1. JVN : JVNVU#90624081
  2. National Vulnerability Database (NVD) : CVE-2020-24214
  3. National Vulnerability Database (NVD) : CVE-2020-24215
  4. National Vulnerability Database (NVD) : CVE-2020-24216
  5. National Vulnerability Database (NVD) : CVE-2020-24217
  6. National Vulnerability Database (NVD) : CVE-2020-24218
  7. National Vulnerability Database (NVD) : CVE-2020-24219
  8. US-CERT Vulnerability Note : VU#896979
  9. 関連文書 : Software vulnerabilities in HiSilicon based hardware video encoders
更新履歴

  • [2020年09月18日]
      掲載