【活用ガイド】

JVNDB-2025-001348

ZF 製 RSSPlus における認証回避の脆弱性

概要

ZF が提供する RSSPlus には次の脆弱性が存在します。
 * 認証回避 (CWE-305) - CVE-2024-12054
CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


ZF
  • RSSPlus 2M build dates 01/08 から 01/23 まで

想定される影響

本脆弱性を悪用された場合、外部から SAE J2497 規格に基づく RF 信号を送信されることにより、認証処理を経ることなく、修理時に用いられる診断機能を呼び出され、結果としてソフトウェアの削除や機能低下等が引き起こされる可能性があります。
対策

[ワークアラウンドを実施する]
本脆弱性に対する回避策・軽減策は、JVNTA#98136560 で言及されている、通信規格 SAE J2497 の実装機器における対策と共通しています。具体策については当該アドバイザリを参照してください。
ベンダ情報

CWEによる脆弱性タイプ一覧  CWEとは?

  1. 根本の脆弱性による認証回避(CWE-305) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2024-12054
参考情報

  1. JVN : JVNVU#93849567
  2. JVN : JVNTA#98136560
  3. ICS-CERT ADVISORY : ICSA-25-021-03
更新履歴

  • [2025年02月06日]
      掲載