JVNDB-2021-001386
|
Texas Instruments 製 SimpleLink に複数の脆弱性
|
Texas Instruments 社が提供する SimpleLink には、次の複数の脆弱性が存在します。
* 整数オーバーフロー (CWE-190) - CVE-2021-22677
* スタックベースのバッファオーバーフロー (CWE-121) - CVE-2021-22673
* 整数オーバーフロー (CWE-190) - CVE-2021-22675
* 整数オーバーフロー (CWE-190) - CVE-2021-22671
* 整数オーバーフロー (CWE-190) - CVE-2021-22679
|
CVSS v3 による深刻度 基本値: 9.8 (緊急) [IPA値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): 高
※上記は、CVE-2021-22671の評価になります。
|
CVSS v3 による深刻度
基本値:
9.8 (緊急) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 不要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 高
-
完全性への影響(I): 高
-
可用性への影響(A): 高
※上記は、CVE-2021-22679の評価になります。
|
CVSS v3 による深刻度
基本値:
8.4 (重要) [IPA値]
-
攻撃元区分: ローカル
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 不要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 高
-
完全性への影響(I): 高
-
可用性への影響(A): 高
※上記は、CVE-2021-22677の評価になります。
|
CVSS v3 による深刻度
基本値:
8.0 (重要) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 低
-
利用者の関与: 要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 高
-
完全性への影響(I): 高
-
可用性への影響(A): 高
※上記は、CVE-2021-22673の評価になります。
|
CVSS v3 による深刻度
基本値:
7.2 (重要) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 高
-
利用者の関与: 不要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 高
-
完全性への影響(I): 高
-
可用性への影響(A): 高
※上記は、CVE-2021-22675の評価になります。
|
|
Texas Instruments Incorporated (TI)
- CC3100 SDK v1.3.0 およびそれ以前
- CC3200 SDK v1.5.0 およびそれ以前
- SimpleLink CC13X0 SDK v4.10.03 より前のバージョン
- SimpleLink CC13X2 SDK v4.40.00 より前のバージョン
- SimpleLink CC26XX SDK v4.40.00 より前のバージョン
- SimpleLink CC32XX SDK v4.30.00.06 およびそれ以前
- SimpleLink MSP432E4 SDK v4.20.00.12 およびそれ以前
|
|
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
* Wi-Fi接続時の処理中に整数オーバーフローが発生し、サービス停止状態 (DoS) にされたり、不正なコードが実行されたりする - CVE-2021-22677
* CDN サーバー からファームウェアを over-the-air でアップデートする際にスタックベースのバッファオーバーフローが発生し、遠隔の第三者によって不正なコードが実行される - CVE-2021-22673
* 細工されたファームウェアアップデートファイルを読み込む際に整数オーバーフローが発生し、遠隔の第三者によ不正なコードが実行される - CVE-2021-22675
* HTTP ヘッダー処理時に整数オーバーフローが発生し、遠隔の第三者によって不正なコードが実行される - CVE-2021-22679
* 長いドメイン名を処理する際に整数オーバーフローが発生し、遠隔の第三者によって不正なコードが実行される - CVE-2021-22671
|
[アップデートする]
Texas Instruments 社が提供する情報をもとに、最新版にアップデートしてください。
また、Texas Instruments 社は、当該製品を信頼できる Wi-Fi ネットワークにのみ接続して使用することを推奨しています。
|
Texas Instruments Incorporated (TI)
|
- スタックベースのバッファオーバーフロー(CWE-121) [IPA評価]
- 整数オーバーフローまたはラップアラウンド(CWE-190) [IPA評価]
|
- CVE-2021-22677
- CVE-2021-22673
- CVE-2021-22675
- CVE-2021-22671
- CVE-2021-22679
|
- JVN : JVNVU#98017392
- National Vulnerability Database (NVD) : CVE-2021-22671
- National Vulnerability Database (NVD) : CVE-2021-22673
- National Vulnerability Database (NVD) : CVE-2021-22675
- National Vulnerability Database (NVD) : CVE-2021-22677
- National Vulnerability Database (NVD) : CVE-2021-22679
- ICS-CERT ADVISORY : ICSA-21-119-01
|
|