公開日:2024/02/07 最終更新日:2024/02/07

JVNVU#95994050
複数のHID Global製品における不適切な認可の脆弱性

概要

HID Globalが提供する複数の製品には、不適切な認可の脆弱性が存在します。

影響を受けるシステム

CVE-2024-22388
以下の製品が、エンコーダーとして設定されている場合、本脆弱性の影響を受けます。

  • iCLASS SE CP1000 Encoder すべてのバージョン
  • iCLASS SE Readers すべてのバージョン
  • iCLASS SE Reader Modules すべてのバージョン
  • iCLASS SE Processors すべてのバージョン
  • OMNIKEY 5427CK Readers すべてのバージョン
  • OMNIKEY 5127CK Readers すべてのバージョン
  • OMNIKEY 5023 Readers すべてのバージョン
  • OMNIKEY 5027 Readers すべてのバージョン
CVE-2024-23806
  • iCLASS SE reader configuration cards すべてのバージョン
  • OMNIKEY Secure Elements reader configuration cards すべてのバージョン

詳細情報

HID Globalが提供する複数の製品には、次の脆弱性が存在します。

  • 不適切な認可 (CWE-285) - CVE-2024-22388、CVE-2024-23806

想定される影響

いずれの脆弱性も悪用された場合、次のような影響を受ける可能性があります。

  • 認証情報やデバイス管理キーを含む機微なデータが窃取される

対策方法

ワークアラウンドを実施する
開発者は、ワークアラウンドの適用を推奨しています。

詳細は、ICS Advisoryをご確認ください。

ベンダ情報

ベンダ リンク
HID Global Need Support? | Support

参考情報

  1. ICS Advisory | ICSA-24-037-01
    HID Global Encoders
  2. ICS Advisory | ICSA-24-037-02
    HID Global Reader Configuration Cards

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia