JVNDB-2025-001348
|
ZF 製 RSSPlus における認証回避の脆弱性
|
ZF が提供する RSSPlus には次の脆弱性が存在します。
* 認証回避 (CWE-305) - CVE-2024-12054
|
|
|
ZF
- RSSPlus 2M build dates 01/08 から 01/23 まで
|
|
本脆弱性を悪用された場合、外部から SAE J2497 規格に基づく RF 信号を送信されることにより、認証処理を経ることなく、修理時に用いられる診断機能を呼び出され、結果としてソフトウェアの削除や機能低下等が引き起こされる可能性があります。
|
[ワークアラウンドを実施する]
本脆弱性に対する回避策・軽減策は、JVNTA#98136560 で言及されている、通信規格 SAE J2497 の実装機器における対策と共通しています。具体策については当該アドバイザリを参照してください。
|
|
- 根本の脆弱性による認証回避(CWE-305) [その他]
|
- CVE-2024-12054
|
- JVN : JVNVU#93849567
- JVN : JVNTA#98136560
- ICS-CERT ADVISORY : ICSA-25-021-03
|
|