30秒で判断
- 対応すべき人: Windows 上で Axxon One VMS 2.0.0〜2.0.4 を運用している方。
- 対応不要な人: Axxon One VMS を使用していない方、修正版へ更新済みの方。
- 確認コマンド: Axxon One の管理画面またはインストーラでビルド/バージョンを確認。
概要
AxxonSoft Axxon One は、映像監視(VMS)向けのソフトウェアです。2.0.0 から 2.0.4(Windows)では、メンテナンスされていない古い第三者NuGetパッケージ(Google.Protobuf、DynamicData、System.Runtime.CompilerServices.Unsafe など)を同梱しています(CWE-1104 メンテナンスされない第三者コンポーネントの使用)。
これらのコンポーネントに含まれる既知の脆弱性を通じて、リモートの攻撃者が任意コードを実行したり、セキュリティ機能をバイパスしたりできる可能性があります。いわゆる依存関係(サプライチェーン)由来の脆弱性です。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.8(Critical) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | 不要 |
| CWE | CWE-1104(メンテナンスされない第三者コンポーネントの使用) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| Axxon One VMS | AxxonSoft | 2.0.0 〜 2.0.4(Windows) |
修正バージョンと回避策
AxxonSoft のセキュリティアドバイザリに従い、同梱コンポーネントが更新された修正版へアップデートしてください。あわせて、VMSサーバをインターネットへ直接露出させない、ネットワークセグメンテーションを行うなどの多層防御を推奨します。
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
