JVNDB-2021-001008
|
Reolink 製 P2P Cameras シリーズにおける複数の脆弱性
|
Reolink P2P Cameras シリーズは Reolink が提供するネットワーク IP カメラです。当該製品には、次の複数の脆弱性が存在します。
* ハードコードされた暗号鍵の使用 (CWE-321) - CVE-2020-25173
* 重要な情報の平文での送信 (CWE-319) - CVE-2020-25169
|
CVSS v3 による深刻度 基本値: 7.7 (重要) [IPA値]
- 攻撃元区分: ローカル
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): なし
※上記は、CVE-2020-25173の評価になります。
|
CVSS v3 による深刻度
基本値:
9.1 (緊急) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 不要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 高
-
完全性への影響(I): 高
-
可用性への影響(A): なし
※上記は、CVE-2020-25169の評価になります。
|
RLC-4XX シリーズ
RLC-5XX シリーズ
RLN-X10 シリーズ
|
Reolink Digital Technology
- RLC-410 ファームウェア
- RLC-422 ファームウェア
- RLC-423 ファームウェア
- RLC-423S ファームウェア
- RLC-510A ファームウェア
- RLC-520A ファームウェア
- RLN8-410 ファームウェア
|
|
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
* ローカルネットワークにアクセス可能な第三者によって、ハードコードされた暗号鍵を窃取されることで、ローカルネットワーク外から当該製品に侵入される - CVE-2020-25173
* 遠隔の第三者によって、カメラ映像のような機微な情報にアクセスされる - CVE-2020-25169
|
[ワークアラウンドを実施する]
以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
* 開発者が提供する情報をもとに、ファームウェアを最新版にアップデートする
* P2P 機能を無効にする
|
Reolink Digital Technology
|
- 重要な情報の平文での送信(CWE-319) [IPA評価]
- ハードコードされた暗号鍵の使用(CWE-321) [IPA評価]
|
- CVE-2020-25169
- CVE-2020-25173
|
- JVN : JVNVU#96898747
- National Vulnerability Database (NVD) : CVE-2020-25169
- National Vulnerability Database (NVD) : CVE-2020-25173
- ICS-CERT ADVISORY : ICSA-21-019-02
|
|