Cisco Tandberg E, EX および C Series における root アカウントのデフォルト認証情報の問題
タイトル Cisco Tandberg E, EX および C Series における root アカウントのデフォルト認証情報の問題
概要

ソフトウェアのバージョンが TC4.0.0 より前の Cisco Tandberg C Series Endpoints および E/EX Personal Video は、デフォルト設定で root アカウントがパスワード無しの状態で有効になっています。 Cisco Advisory cisco-sa-20110202-tandberg に記載された情報: This vulnerability affects Tandberg C Series Endpoints and E/EX Personal Video units, including software that is running on the C20, C40, C60, C90, E20, EX60, and EX90 codecs. The software version of the Tandberg unit can be determined by logging into the web-based user interface (UI) or using the “xStatus SystemUnit” command. Users can determine the Tandberg software version by entering the IP address of the codec in a web browser, authenticating (if the device is configured for authentication), and then selecting the “system info” menu option. The version number is displayed after the “Software Version” label in the System Info box. Alternatively the software version can be determined from the device's application programmer interface using the “xStatus SystemUnit” command. The software version running on the codec is displayed after the “SystemUnit Software Version” label. The output from “xStatus SystemUnit” will display a result similar to the following:” xStatus SystemUnit  *s SystemUnit ProductType: “Cisco TelePresence Codec” *s SystemUnit ProductId: “Cisco TelePresence Codec C90” *s SystemUnit ProductPlatform: “C90” *s SystemUnit Uptime: 597095 *s SystemUnit Software Application: “Endpoint” *s SystemUnit Software Version: “TC4.0” *s SystemUnit Software Name: “s52000” *s SystemUnit Software ReleaseDate: “2010-11-01” *s SystemUnit Software MaxVideoCalls: 3 *s SystemUnit Software MaxAudioCalls: 4 *s SystemUnit Software ReleaseKey: “true” *s SystemUnit Software OptionKeys NaturalPresenter: “true” *s SystemUnit Software OptionKeys MultiSite: “true” *s SystemUnit Software OptionKeys PremiumResolution: “true” *s SystemUnit Hardware Module SerialNumber: “B1AD25A00003” *s SystemUnit Hardware Module Identifier: “0” *s SystemUnit Hardware MainBoard SerialNumber: “PH0497201” *s SystemUnit Hardware MainBoard Identifier: “101401-3 [04]“ *s SystemUnit Hardware VideoBoard SerialNumber: “PH0497874” *s SystemUnit Hardware VideoBoard Identifier: “101560-1 [02]“ *s SystemUnit Hardware AudioBoard SerialNumber: “N/A” *s SystemUnit Hardware AudioBoard Identifier: ”“ *s SystemUnit Hardware BootSoftware: “U-Boot 2009.03-65” *s SystemUnit State System: Initialized *s SystemUnit State MaxNumberOfCalls: 3 *s SystemUnit State MaxNumberOfActiveCalls: 3 *s SystemUnit State NumberOfActiveCalls: 1 *s SystemUnit State NumberOfSuspendedCalls: 0 *s SystemUnit State NumberOfInProgressCalls: 0 *s SystemUnit State Subsystem Application: Initialized *s SystemUnit ContactInfo: “helpdesk@company.com” ** end

想定される影響 該当製品にアクセス可能な第三者によって、管理者権限を取得される可能性があります。
対策

[アップデートする] Cisco が提供する情報をもとに、TC4.0.0 もしくはそれ以降のバージョンにアップデートしてください。 TC4.0.0 もしくはそれ以降のバージョンでは、デフォルトで root アカウントが無効になっています。なお、TC4.0.0 のデフォルト設定では、administrator アカウント (root アカウントとは異なります) のパスワードが設定されていません。administrator アカウントのパスワードを設定する必要があります。 TC4.0.0 より前のバージョンでは、root アカウントを無効にすることができません。root アカウントのパスワードは administrator アカウントのパスワードと同じ情報が設定されます。 詳しくは Cisco の提供する情報をご確認ください。

公表日 2011年2月4日0:00
登録日 2011年3月3日16:28
最終更新日 2011年3月3日16:28
CVSS2.0 : 危険
スコア 10
ベクター AV:N/AC:L/Au:N/C:C/I:C/A:C
影響を受けるシステム
シスコシステムズ
Cisco Tandberg C Series Endpoints 
Cisco Tandberg E/EX Personal Video units 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
0 [2011年03月03日]
  掲載
2018年2月17日10:37

NVD脆弱性情報
CVE-2011-0354
概要

The default configuration of Cisco Tandberg C Series Endpoints, and Tandberg E and EX Personal Video units, with software before TC4.0.0 has a blank password for the root account, which makes it easier for remote attackers to obtain access via an unspecified login method.

公表日 2011年2月4日1:00
登録日 2021年1月28日16:37
最終更新日 2024年11月21日10:23
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:cisco:tandberg_endpoint:*:*:*:*:*:*:*:* tc3.1.3
cpe:2.3:a:cisco:tandberg_endpoint:tc2.1.2:*:*:*:*:*:*:*
cpe:2.3:a:cisco:tandberg_endpoint:tc3.0.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:tandberg_endpoint:tc3.1.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:tandberg_endpoint:tc3.1.1:*:*:*:*:*:*:*
cpe:2.3:a:cisco:tandberg_endpoint:tc3.1.2:*:*:*:*:*:*:*
cpe:2.3:h:cisco:tandberg_endpoint:c20:*:*:*:*:*:*:*
cpe:2.3:h:cisco:tandberg_endpoint:c40:*:*:*:*:*:*:*
cpe:2.3:h:cisco:tandberg_endpoint:c60:*:*:*:*:*:*:*
cpe:2.3:h:cisco:tandberg_endpoint:c90:*:*:*:*:*:*:*
構成2 以上 以下 より上 未満
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:*:*:*:*:*:*:*:* tc3.1.3
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:tc3.1.0:*:*:*:*:*:*:*
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:tc3.1.1:*:*:*:*:*:*:*
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:tc3.1.2:*:*:*:*:*:*:*
cpe:2.3:h:cisco:tandberg_personal_video_unit:ex90:*:*:*:*:*:*:*
構成3 以上 以下 より上 未満
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:*:*:*:*:*:*:*:* te2.2.1
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:te1.0.1:*:*:*:*:*:*:*
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:te2.2.0:*:*:*:*:*:*:*
cpe:2.3:h:cisco:tandberg_personal_video_unit:e20:*:*:*:*:*:*:*
構成4 以上 以下 より上 未満
cpe:2.3:a:cisco:tandberg_personal_video_unit_software:tc3.1.2:*:*:*:*:*:*:*
cpe:2.3:h:cisco:tandberg_personal_video_unit:ex60:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧