NVD Vulnerability Detail
Search Exploit, PoC
CVE-2015-2897
Summary

Sierra Wireless ALEOS before 4.4.2 on AirLink ES, GX, and LS devices has hardcoded root accounts, which makes it easier for remote attackers to obtain administrative access via a (1) SSH or (2) TELNET session.

Publication Date Aug. 8, 2015, 10:59 a.m.
Registration Date Jan. 26, 2021, 2:48 p.m.
Last Update Nov. 21, 2024, 11:28 a.m.
CVSS2.0 : HIGH
Score 10.0
Vector AV:N/AC:L/Au:N/C:C/I:C/A:C
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:sierrawireless:aleos:*:*:*:*:*:*:*:* 4.4.1
execution environment
1 cpe:2.3:h:sierrawireless:airlink_es440:*:*:*:*:*:*:*:*
2 cpe:2.3:h:sierrawireless:airlink_es450:*:*:*:*:*:*:*:*
3 cpe:2.3:h:sierrawireless:airlink_gx440:*:*:*:*:*:*:*:*
4 cpe:2.3:h:sierrawireless:airlink_gx450:*:*:*:*:*:*:*:*
5 cpe:2.3:h:sierrawireless:airlink_ls300:*:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
ALEOS を使用する Sierra Wireless の複数のデバイスがハードコードされたパスワードを使用する問題
Title ALEOS を使用する Sierra Wireless の複数のデバイスがハードコードされたパスワードを使用する問題
Summary

Sierra Wireless が提供する AirLink ゲートウェイデバイス上で実行される管理ソフトウェア ALEOS には、認証情報がハードコードされている問題が存在します。 認証情報 (パスワード) がハードコードされている問題 (CWE-259) - CVE-2015-2897 Sierra Wireless が提供する AirLink ゲートウェイデバイス上で実行される管理ソフトウェア ALEOS には、root 権限を持った複数のアカウントがハードコードされています。ALEOS バージョン 4.3.4 およびそれ以前では、これら root 権限を持ったアカウントは初期設定で有効になっており、telnet または ssh でアクセス可能です。ALEOS バージョン 4.3.5 から 4.4.1 の初期設定では、ハードコードされたアカウントは有効になっていますが、リモートアクセスは無効になっています。 CWE-259: Use of Hard-coded Password https://cwe.mitre.org/data/definitions/259.html

Possible impacts 遠隔の攻撃者によって、影響を受けるデバイスを操作される可能性があります。
Solution

[アップデートする] 開発者が提供する情報をもとに、ALEOS をアップデートしてください。 開発者によると、本脆弱性は ALEOS バージョン 4.4.2 で修正されており、初期設定においてハードコードされたアカウントへのアクセスは無効になっています。 [ワークアラウンドを実施する] ALEOS のアップデートを希望しないまたは不可能なユーザに対して、開発者は次の回避策を推奨しています。  * 信頼できるホストまたはネットワークからのみ接続を許可するようにアクセス制限をかける

Publication Date Aug. 7, 2015, midnight
Registration Date Aug. 11, 2015, 2:57 p.m.
Last Update Aug. 17, 2015, 3:25 p.m.
Affected System
Sierra Wireless
AirLink ES440 
AirLink ES450 
AirLink GX400 
AirLink GX440 
AirLink GX450 
AirLink LS300 
ALEOS 4.4.1 およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2015年08月11日]
  掲載
[2015年08月17日]
  CVSS による深刻度:内容を更新
Feb. 17, 2018, 10:37 a.m.