公開日:2015/12/11 最終更新日:2015/12/11
JVNVU#93831077
Buffalo WZR-600DHP2 に不十分なランダム値を使用している問題
Buffalo が提供する無線 LAN ルータ WZR-600DHP2 には、不十分なランダム値を使用している問題が存在します。
- WZR-600DHP2 firmware version 2.09
- WZR-600DHP2 firmware version 2.13
- WZR-600DHP2 firmware version 2.16
不十分なランダム値の使用 (CWE-330) - CVE-2015-8262
WZR-600DHP2 から送信される DNS クエリのソースポート番号は固定されています。また、DNS クエリに使われる TXID は 0x0002 ずつ増加するようになっており、外部から予測可能です。攻撃者は、DNS スプーフィングにより、LAN 内の端末を悪意のあるサーバに誘導することが可能です。
遠隔の攻撃者によって DNS レスポンスを偽装され、LAN 内の端末を悪意のあるサーバに誘導される可能性があります。
2015年12月11日現在、対策方法は不明です。
ベンダ | リンク |
Buffalo Americas, Inc. | AirStation Extreme N600 Router |
-
CERT/CC Vulnerability Note VU#646008
Buffalo AirStation Extreme N600 Router WZR-600DHP2 uses insufficiently random values for DNS queries
CVSS v3
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N
基本値:
5.8
CVSS v2
AV:N/AC:L/Au:N/C:N/I:P/A:N
基本値:
5.0