製品・ソフトウェアに関する情報
PWR-Q200 における DNS キャッシュポイズニングの脆弱性
Title PWR-Q200 における DNS キャッシュポイズニングの脆弱性
Summary

東日本電信電話株式会社(NTT東日本)が提供する PWR-Q200 はモバイル Wi-Fi ルータ です。 PWR-Q200 から送信される DNS クエリのソースポート番号は固定されている(CWE-330)ため、DNS キャッシュポイズニング攻撃が可能となる脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 坂口 俊文 氏

Possible impacts 遠隔の攻撃者により DNS レスポンスを偽装され、LAN 内の端末を悪意のあるサーバに誘導される可能性があります。
Solution

[PWR-Q200を使用しない] PWR-Q200 サポートは既に終了しています。PWR-Q200 の使用を停止してください。 なお、開発者から、クライアント端末が参照する DNS サーバを外部 ISP の DNS サーバに設定することで本脆弱性の影響を軽減することが可能であるとの情報が提供されています。 詳しくは開発者が提供する情報を参照してください。

Publication Date Nov. 22, 2017, midnight
Registration Date Nov. 22, 2017, 12:03 p.m.
Last Update March 14, 2018, 2:18 p.m.
CVSS3.0 : 警告
Score 6.8
Vector CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:N
CVSS2.0 : 警告
Score 4.3
Vector AV:N/AC:M/Au:N/C:N/I:P/A:N
Affected System
東日本電信電話株式会社
PWR-Q200 すべてのファームウエアバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2017年11月22日]
  掲載
Feb. 17, 2018, 10:37 a.m.
1 [2018年03月14日]
  参考情報:National Vulnerability Database (NVD) (CVE-2017-10874) を追加
March 14, 2018, 10:46 a.m.

NVD Vulnerability Information
CVE-2017-10874
Summary

PWR-Q200 does not use random values for source ports of DNS query packets, which allows remote attackers to conduct DNS cache poisoning attacks.

Publication Date Dec. 1, 2017, 11:29 p.m.
Registration Date Jan. 26, 2021, 1:12 p.m.
Last Update Nov. 21, 2024, 12:06 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:o:ntt-east:pwr-q200_firmware:-:*:*:*:*:*:*:*
execution environment
1 cpe:2.3:h:ntt-east:pwr-q200:-:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List