このウェブページのスクリーンショットから、以下の脆弱性に関する重要な情報を取得できます: 1. 影響を受けるバージョン: - D-Link DSL6740C.V6.TR069.20211230 2. 脆弱性情報: - 1. 予測可能な管理者資格情報: - CVSSv3.1 点数:9.8(重大) - 説明:D-Link DSL6740C モデムは、デフォルトかつ予測可能な管理者資格情報で構成されており、これらの資格情報により管理者コントロールパネルへの認証済みの遠隔アクセスが可能となり、重大なセキュリティリスクを構成しています。 - 原因分析:初期起動プロセス中に、ファームウェアは に配置されたスクリプトを実行します。 - 影響: - 権限のない設定変更:攻撃者はネットワーク設定を変更したり、サービスを無効にしたり、モデムを再設定して悪意のあるサーバー経由でトラフィックをルーティングしたりできます。 - データ漏洩:権限のないアクセスにより、ネットワークを介して送信される機密データを傍受・窃盗される可能性があります。 - サービス中断:設定の変更やファームウェアの更新能力を悪用し、サービス可用性を妨げることで、ネットワークに接続されているユーザーに影響を及ぼすことができます。 - ネットワークの拡張:侵入されたモデムは、より広範なネットワークインフラストラクチャのエントリポイントとして機能し、接続されたデバイスやシステムへのさらなる攻撃を促進します。 - 2. 予測可能なWiFiパスワード: - CVSSv3.1 点数:6.5(中) - 説明:D-Link DSL6740C モデムは、MACアドレスと同じデフォルトWiFiパスワードを使用するように構成されており、このパスワードはWiFiスキャンで確認可能です。この予測可能なパスワード設定により、WiFi信号範囲内にある任何人都が容易にネットワークに接続できます。 - 影響: - 権限のないネットワークアクセス:近傍の攻撃者は、複雑なツールや技術を必要とせずにWiFiネットワークに容易にアクセスできます。 - 潜在的なデータの露出:ネットワークに接続すると、攻撃者は暗号化されていないトラフィックを傍受したり、他のネットワークの脆弱性を悪用して機密データにアクセスしたりできる可能性があります。 - ネットワークリソースの悪用:権限のないユーザーが、他のネットワークへの攻撃など、悪意のある目的のためにネットワークリソースを悪用する可能性があります。 - 機密性の喪失:潜在的な盗聴により、ネットワークを介して送信される際の個人や企業のデータの完全性と機密性が脅かされます。 3. 作成者:Chiao-Lin Yu (Steven Meow) 4. 報告日:2024/09/16 5. CWEタイプ: - CWE-1391: 弱い資格情報の使用 - CWE-1392: デフォルト資格情報の使用