公開日:2021/04/09 最終更新日:2021/04/09

JVNVU#92898656
D-Link 製 DAP-1880AC における複数の脆弱性

概要

D-Link が提供する DAP-1880AC には、複数の脆弱性が存在します。

 

影響を受けるシステム

  • DAP-1880AC 1.21およびそれ以前のファームウェア

詳細情報

D-Link が提供する無線ネットワーク機器 DAP-1880AC には、次の複数の脆弱性が存在します。

  • telnet サービスへのアクセス制限の不備 (CWE-284) - CVE-2021-20694
    CVSS v3 CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:L 基本値: 5.0
  • 権限昇格 (CWE-269) - CVE-2021-20695
    CVSS v3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H 基本値: 8.8
  • OS コマンドインジェクション (CWE-78) - CVE-2021-20696
    CVSS v3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L 基本値: 6.3
  • 重要な機能に対する認証の欠如 (CWE-306) - CVE-2021-20697
    CVSS v3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L 基本値: 7.3

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

  • 遠隔の攻撃者により当該機器の telnet が不正に有効化される - CVE-2021-20694
  • telnet に不正に接続した攻撃者により root 権限を取得される - CVE-2021-20695
  • 特定の CGI プログラムへ細工されたアクセスが行われることにより、当該製品において OS コマンドが実行される - CVE-2021-20696
  • 特定の条件下において、ユーザ権限で機器の管理画面にアクセスされ一部の設定を変更される - CVE-2021-20697

対策方法

アップデートする
開発者が提供する情報をもとに、ファームウェアを最新版にアップデートしてください。
本脆弱性を修正したファームウェア 1.23 がリリースされています。

ベンダ情報

ベンダ リンク
ディーリンクジャパン株式会社 JVNVU#92898656 「DAP-1880AC脆弱性」に関するご報告

参考情報

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

この脆弱性情報は、下記の方が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
報告者: 株式会社ゼロゼロワン 早川 宙也 氏

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2021-20694
CVE-2021-20695
CVE-2021-20696
CVE-2021-20697
JVN iPedia