製品・ソフトウェアに関する情報
Cisco Tandberg E, EX および C Series における root アカウントのデフォルト認証情報の問題
Title Cisco Tandberg E, EX および C Series における root アカウントのデフォルト認証情報の問題
Summary

ソフトウェアのバージョンが TC4.0.0 より前の Cisco Tandberg C Series Endpoints および E/EX Personal Video は、デフォルト設定で root アカウントがパスワード無しの状態で有効になっています。 Cisco Advisory cisco-sa-20110202-tandberg に記載された情報: This vulnerability affects Tandberg C Series Endpoints and E/EX Personal Video units, including software that is running on the C20, C40, C60, C90, E20, EX60, and EX90 codecs. The software version of the Tandberg unit can be determined by logging into the web-based user interface (UI) or using the “xStatus SystemUnit” command. Users can determine the Tandberg software version by entering the IP address of the codec in a web browser, authenticating (if the device is configured for authentication), and then selecting the “system info” menu option. The version number is displayed after the “Software Version” label in the System Info box. Alternatively the software version can be determined from the device's application programmer interface using the “xStatus SystemUnit” command. The software version running on the codec is displayed after the “SystemUnit Software Version” label. The output from “xStatus SystemUnit” will display a result similar to the following:” xStatus SystemUnit  *s SystemUnit ProductType: “Cisco TelePresence Codec” *s SystemUnit ProductId: “Cisco TelePresence Codec C90” *s SystemUnit ProductPlatform: “C90” *s SystemUnit Uptime: 597095 *s SystemUnit Software Application: “Endpoint” *s SystemUnit Software Version: “TC4.0” *s SystemUnit Software Name: “s52000” *s SystemUnit Software ReleaseDate: “2010-11-01” *s SystemUnit Software MaxVideoCalls: 3 *s SystemUnit Software MaxAudioCalls: 4 *s SystemUnit Software ReleaseKey: “true” *s SystemUnit Software OptionKeys NaturalPresenter: “true” *s SystemUnit Software OptionKeys MultiSite: “true” *s SystemUnit Software OptionKeys PremiumResolution: “true” *s SystemUnit Hardware Module SerialNumber: “B1AD25A00003” *s SystemUnit Hardware Module Identifier: “0” *s SystemUnit Hardware MainBoard SerialNumber: “PH0497201” *s SystemUnit Hardware MainBoard Identifier: “101401-3 [04]“ *s SystemUnit Hardware VideoBoard SerialNumber: “PH0497874” *s SystemUnit Hardware VideoBoard Identifier: “101560-1 [02]“ *s SystemUnit Hardware AudioBoard SerialNumber: “N/A” *s SystemUnit Hardware AudioBoard Identifier: ”“ *s SystemUnit Hardware BootSoftware: “U-Boot 2009.03-65” *s SystemUnit State System: Initialized *s SystemUnit State MaxNumberOfCalls: 3 *s SystemUnit State MaxNumberOfActiveCalls: 3 *s SystemUnit State NumberOfActiveCalls: 1 *s SystemUnit State NumberOfSuspendedCalls: 0 *s SystemUnit State NumberOfInProgressCalls: 0 *s SystemUnit State Subsystem Application: Initialized *s SystemUnit ContactInfo: “helpdesk@company.com” ** end

Possible impacts 該当製品にアクセス可能な第三者によって、管理者権限を取得される可能性があります。
Solution

[アップデートする] Cisco が提供する情報をもとに、TC4.0.0 もしくはそれ以降のバージョンにアップデートしてください。 TC4.0.0 もしくはそれ以降のバージョンでは、デフォルトで root アカウントが無効になっています。なお、TC4.0.0 のデフォルト設定では、administrator アカウント (root アカウントとは異なります) のパスワードが設定されていません。administrator アカウントのパスワードを設定する必要があります。 TC4.0.0 より前のバージョンでは、root アカウントを無効にすることができません。root アカウントのパスワードは administrator アカウントのパスワードと同じ情報が設定されます。 詳しくは Cisco の提供する情報をご確認ください。

Publication Date Feb. 4, 2011, midnight
Registration Date March 3, 2011, 4:28 p.m.
Last Update March 3, 2011, 4:28 p.m.
CVSS2.0 : 危険
Score 10
Vector AV:N/AC:L/Au:N/C:C/I:C/A:C
Affected System
シスコシステムズ
Cisco Tandberg C Series Endpoints 
Cisco Tandberg E/EX Personal Video units 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2011年03月03日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2011-0354
Summary

The default configuration of Cisco Tandberg C Series Endpoints, and Tandberg E and EX Personal Video units, with software before TC4.0.0 has a blank password for the root account, which makes it easier for remote attackers to obtain access via an unspecified login method.

Publication Date Feb. 4, 2011, 1 a.m.
Registration Date Jan. 28, 2021, 4:37 p.m.
Last Update Nov. 21, 2024, 10:23 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:cisco:tandberg_endpoint:*:*:*:*:*:*:*:* tc3.1.3
cpe:2.3:a:cisco:tandberg_endpoint:tc2.1.2:*:*:*:*:*:*:*
cpe:2.3:a:cisco:tandberg_endpoint:tc3.0.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:tandberg_endpoint:tc3.1.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:tandberg_endpoint:tc3.1.1:*:*:*:*:*:*:*
cpe:2.3:a:cisco:tandberg_endpoint:tc3.1.2:*:*:*:*:*:*:*
cpe:2.3:h:cisco:tandberg_endpoint:c20:*:*:*:*:*:*:*
cpe:2.3:h:cisco:tandberg_endpoint:c40:*:*:*:*:*:*:*
cpe:2.3:h:cisco:tandberg_endpoint:c60:*:*:*:*:*:*:*
cpe:2.3:h:cisco:tandberg_endpoint:c90:*:*:*:*:*:*:*
Configuration2 or higher or less more than less than
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:*:*:*:*:*:*:*:* tc3.1.3
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:tc3.1.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:tc3.1.1:*:*:*:*:*:*:*
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:tc3.1.2:*:*:*:*:*:*:*
cpe:2.3:h:cisco:tandberg_personal_video_unit:ex90:*:*:*:*:*:*:*
Configuration3 or higher or less more than less than
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:*:*:*:*:*:*:*:* te2.2.1
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:te1.0.1:*:*:*:*:*:*:*
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:te2.2.0:*:*:*:*:*:*:*
cpe:2.3:h:cisco:tandberg_personal_video_unit:e20:*:*:*:*:*:*:*
Configuration4 or higher or less more than less than
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:tc3.1.2:*:*:*:*:*:*:*
cpe:2.3:h:cisco:tandberg_personal_video_unit:ex60:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List