製品・ソフトウェアに関する情報
NetworkManager で使用される libndp における中間者攻撃を実行される脆弱性
Title NetworkManager で使用される libndp における中間者攻撃を実行される脆弱性
Summary

NetworkManager で使用される libndp は、Neighbor Discovery Protocol (NDP) メッセージの送信元を適切に検証しないため、中間者攻撃 (man-in-the-middle attack) を実行される、またサービス運用妨害 (ネットワーク接続の中断) 状態にされる脆弱性が存在します。 補足情報 : CWE による脆弱性タイプは、CWE-284: Improper Access Control (不適切なアクセス制御) と識別されています。 http://cwe.mitre.org/data/definitions/284.html

Possible impacts 第三者により、ローカルでないネットワークからノードをルータとして経路広告 (advertising) されることで、中間者攻撃 (man-in-the-middle attack) を実行される、またサービス運用妨害 (ネットワーク接続の中断) 状態にされる可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date May 17, 2016, midnight
Registration Date June 16, 2016, 3:24 p.m.
Last Update June 16, 2016, 3:24 p.m.
CVSS3.0 : 重要
Score 8.1
Vector CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS2.0 : 警告
Score 6.8
Vector AV:N/AC:M/Au:N/C:P/I:P/A:P
Affected System
レッドハット
Red Hat Enterprise Linux Desktop (v. 7)
Red Hat Enterprise Linux HPC Node (v. 7)
Red Hat Enterprise Linux HPC Node EUS (v. 7.2)
Red Hat Enterprise Linux Server (v. 7)
Red Hat Enterprise Linux Server AUS (v. 7.2)
Red Hat Enterprise Linux Server EUS (v. 7.2)
Red Hat Enterprise Linux Workstation (v. 7)
Debian
Debian GNU/Linux 8.0
Canonical
Ubuntu 15.10
Ubuntu 16.04 LTS
Jiri Pirko
libndp 1.6 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2016年06月16日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2016-3698
Summary

libndp before 1.6, as used in NetworkManager, does not properly validate the origin of Neighbor Discovery Protocol (NDP) messages, which allows remote attackers to conduct man-in-the-middle attacks or cause a denial of service (network connectivity disruption) by advertising a node as a router from a non-local network.

Publication Date June 14, 2016, 4:59 a.m.
Registration Date Jan. 26, 2021, 2:11 p.m.
Last Update Nov. 21, 2024, 11:50 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:o:redhat:enterprise_linux_desktop:7.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server_aus:7.2:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_workstation:7.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server:7.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_hpc_node:7.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server_eus:7.2:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_hpc_node_eus:7.2:*:*:*:*:*:*:*
Configuration2 or higher or less more than less than
cpe:2.3:a:libndp:libndp:*:*:*:*:*:*:*:* 1.5
Configuration3 or higher or less more than less than
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*
Configuration4 or higher or less more than less than
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:15.10:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List