ホームシアターなどのメディアプレイヤー「OpenELEC」に脆弱性(JVN) | ScanNetSecurity
2025.10.14(火)

ホームシアターなどのメディアプレイヤー「OpenELEC」に脆弱性(JVN)

IPAおよびJPCERT/CCは、「OpenELEC」およびその派生製品がハードコードされた root 権限のパスワードを使用しており、デフォルトの設定で root による SSH 接続が有効になっている脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は2月3日、「OpenELEC」およびその派生製品がハードコードされた root 権限のパスワードを使用しており、デフォルトの設定で root による SSH 接続が有効になっている脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。CVSS v3によるBase Scoreは7.3。

「OpenELEC」および「RasPlex」は、ハードコードされたroot権限のパスワードを使用しており、ファイルシステムの root パーティションは読込み専用(read-only)のため、一度インストールしてしまうとパスワードを変更できない。また、機器への SSH 接続がデフォルトで有効になっている。この脆弱性が悪用されると、リモートの攻撃者によって当該機器に root 権限でアクセスされる可能性がある。JVNでは「パスワード認証による SSH 接続を無効にする」「異なるパスワードを使用してビルドする」「ネットワークアクセスを制限する」ことで、本脆弱性の影響を軽減することが可能としている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 自称 “トヨタカローラ ペネトレーション” を武器にサイバー犯罪帝国に挑んだ研究者

    自称 “トヨタカローラ ペネトレーション” を武器にサイバー犯罪帝国に挑んだ研究者

  2. バッファロー製 NAS Navigator2 に引用符で囲まれていないファイルパスの脆弱性

    バッファロー製 NAS Navigator2 に引用符で囲まれていないファイルパスの脆弱性

  3. 古野電気への不正アクセス、高度な手法を用いてのサイバー攻撃を受けたと判断

    古野電気への不正アクセス、高度な手法を用いてのサイバー攻撃を受けたと判断

  4. 竹内製作所の連結子会社にランサムウェア攻撃、サーバに保管されている一部のファイルが暗号化

    竹内製作所の連結子会社にランサムウェア攻撃、サーバに保管されている一部のファイルが暗号化

  5. 銀行内部の顧客格付け情報が漏えい 常陽銀行

    銀行内部の顧客格付け情報が漏えい 常陽銀行

ランキングをもっと見る
PageTop