Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

複数無線LAN製品に脆弱性「BLEEDINGBIT」 - TI製BLEチップに起因、医療機器にも影響か

Cisco SystemsやAruba Networksなど、企業向けの複数無線LAN製品に搭載されているチップに深刻な脆弱性「BLEEDINGBIT」が含まれていることがわかった。対象となる機器は現在も調査中とされており、医療機器をはじめとする多くのIoT機器に影響が拡大する可能性もある。

20181102_ar_001.jpg
「BLEEDINGBIT」のロゴ

「Texas Instruments(TI)」製の複数「Bluetooth Low Energy(BLE)チップ」にリモートよりコード実行が可能となる2件の脆弱性「CVE-2018-7080」「CVE-2018-16986」が判明したもの。脆弱性を報告したArmisは、これら脆弱性を「BLEEDINGBIT」と命名している。

「CVE-2018-16986」は、BLE経由でリモートよりバッファオーバーフローを生じさせることが可能となる脆弱性で、バックドアの設置などに悪用されるおそれがある。Cisco SystemsやMeraki Networks製のアクセスポイントが影響を受けることが判明した。

また「CVE-2018-7080」は、ファームウェアの更新などに利用される「Over-the-Air Download(OAD)」を有効化している場合に影響を受ける問題で、Aruba Networks製のアクセスポイントに含まれる。

Armisによれば、脆弱なアクセスポイントを使用している場合、近接した環境にいる攻撃者により、認証を必要とせずにアクセスポイント経由で侵入を受けるおそれがあり、従来のセキュリティ対策では攻撃を検出できないという。

(Security NEXT - 2018/11/02 ) このエントリーをはてなブックマークに追加

PR

関連記事

セキュアブート回避の脆弱性「BootHole」が判明 - LinuxやWindowsに影響
「BIG-IP」脆弱性問題でF5が侵害の調査方法を公開 - 米政府も注意喚起
Cisco ASAに脆弱性、悪用も確認 - 早急に更新を
トヨタ自動車の故障診断ツールに脆弱性 - ECU間の通信に判明
「Firefox 79」がリリース - 脆弱性10件を修正
「Magento」に深刻な脆弱性 - 定例外アップデートが公開
Google、複数脆弱性を解消した「Chrome 84.0.4147.105」をリリース
Google、「Chrome 83.0.4103.106」を公開 - 複数脆弱性に対処
「Photoshop」などAdobe複数製品に深刻な脆弱性 - アップデート公開
「ZeroShell」の既知脆弱性を狙った攻撃に注意