公開日:2013/08/09 最終更新日:2013/08/09
JVNVU#90202792
HP/H3C 製および Huawei 製ネットワーク機器がパスワードの暗号化に DES を使用している問題
HP/H3C 製および Huawei 製の複数のネットワーク機器は、パスワードの暗号化に DES を使用しています。
DES は、短時間で解読できることが広く知られています。
対象となる製品は複数存在します。詳しくは開発者が提供する情報をご確認ください。
Huawei のセキュリティアドバイザリ Huawei-SA-20120827-01-CX600 には次のように書かれています。
In multiple Huawei products, DES encryption algorithm is used for password and the encryption is not strong enough so it may be cracked (HWNSIRT-2012-0820).
This Vulnerability has been assigned Common Vulnerabilities and Exposures (CVE) ID: CVE-2012-4960.
Temporary fix for this vulnerability is available. Huawei has made the version plan to resolve this vulnerability.
当該機器の DES で暗号化されたファイルにアクセス可能な第三者によって、ファイルを復号され、パスワードを取得される可能性があります。
アップデートする
開発者が提供する情報をもとに、アップデートしてください。
ワークアラウンドを実施する
以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
- アクセスを制限する
ベンダ | リンク |
Huawei Technologies | Security Advisory- Risk of Password Being Cracked Due to DES Encryption Algorithm (Huawei-SA-20120827-01-CX600) |
-
CERT/CC Vulnerability Note VU#948096
HP/H3C and Huawei networking equipment weak password cipher
2013.08.09における脆弱性分析結果
評価尺度 | 攻撃成立条件 | 評価値 |
---|---|---|
攻撃経路 | インターネット経由からの攻撃が可能 |
|
認証レベル | システムに正規登録されている一般ユーザのアカウントが必要 |
|
攻撃成立に必要なユーザーの関与 | ユーザが何もしなくても脆弱性が攻撃される可能性がある |
|
攻撃の難易度 | 専門知識や運がなくとも攻撃可能 |
|
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2012-4960 |
JVN iPedia |
|
- 2013/08/09
- 参考情報のリンクタイトルを修正しました。