Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Lenovoの一部スマートクロックに脆弱性 - 乗っ取られるおそれ

Lenovoのスマートクロックに乗っ取りが可能となる脆弱性が明らかとなった。ファームウェアのアップデートにて修正されている。

「Lenovo Smart Clock Essential with Alexa Built In(日本未発売)」に脆弱なパスワードなどがハードコードされている脆弱性「CVE-2023-0896」が明らかとなったもの。

脆弱性を発見したCisco Systemsのセキュリティ研究者によれば、rootアカウントにおいて脆弱なパスワードがハードコードされており、「SSH」や「telnet」経由でアクセスして端末の制御を奪うことが可能だった。

初期パスワードは「123456」と設定されており、基本的な辞書を用いたブルートフォース攻撃でも1秒とかからず攻撃が成功したと指摘。ファイルシステムへアクセスも可能となり、端末を乗っ取られた場合、ソフトウェアなどをインストールされるおそれもあった。

脆弱性の報告を受けたLenovoでは、同脆弱性の重要度を「高(High)」とレーティング。ファームウェア「バージョン90」で脆弱性を修正した。ネットワークへ接続されている場合は、毎日0時に自動で更新が行われるほか、手動でアップデートを取得することもできるという。

(Security NEXT - 2023/04/14 ) このエントリーをはてなブックマークに追加

PR

関連記事

HPE製アクセスポイント「Instant On」に脆弱性 - 「クリティカル」5件など
「FortiMail」に深刻なゼロデイ脆弱性 - 悪用が報告、修正版は準備中
事務用NASがランサム被害、通常業務は再開 - 佐賀大
「郵便局アプリ」で個人情報流出 - 緊急メンテを実施
グッズ作成サービス、クレカ情報含む個人情報流出の可能性
Cisco、10月7日に複数製品のセキュリティアドバイザリを公開予定
NVIDIA製GPU関連ソフトに脆弱性 - 重要度「クリティカル」も
「Apache WSS4J」に認証回避など7件の脆弱性 - 修正版が公開
Apple製品やCiscoのSD-WAN管理製品の脆弱性悪用に注意喚起 - 米当局
「Catalyst SD-WAN Manager」にゼロデイ脆弱性 - 更新や侵害調査を