つみかさね

CVE-2025-9994

Critical(9.8)

Amp'ed RF BT-AP 111の認証機能欠如 CVE-2025-9994:影響範囲と対応方法

公開日: 2026-09-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
BT-AP 111 Bluetooth Access PointAmp'ed RFall (HTTP admin interface)

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1当該機器の管理インターフェイスがどこから到達可能か確認する
  2. 2信頼できないネットワークから到達できないよう隔離する
  3. 3ベンダーからの修正・案内を確認する

影響対象

Amp'ed RF BT-AP 111利用者

対応不要な人

  • ✓当該機器を使用していない、または管理インターフェイスを完全に隔離済みの場合

補足

  • -認証機能自体が存在しないため、ネットワークレベルのアクセス制御が主な対策になります
CVEAmp'ed RFBluetooth認証欠如IoT

30秒で判断

  • 対応すべき人: Amp'ed RF BT-AP 111 Bluetoothアクセスポイントを運用している方。
  • 対応不要な人: 当該機器を使用していない方、管理インターフェイスを完全に隔離済みの方。
  • 確認コマンド: ネットワーク上で当該機器の管理ポート(HTTP)が到達可能か確認。

概要

Amp'ed RF BT-AP 111 Bluetoothアクセスポイントの HTTP 管理インターフェイスには、認証機能が実装されていません(CWE-306 重要機能に対する認証の欠如、CWE-287)。このため、ネットワークから当該インターフェイスに到達できる第三者であれば、誰でも管理操作を行える可能性があります。

認証を一切必要としないため、管理インターフェイスが到達可能なネットワークに置かれている場合のリスクは高くなります。設定変更や機器の乗っ取りにより、通信の傍受や無線ネットワークへの侵入経路として悪用される可能性も考えられます。Bluetoothアクセスポイントは産業機器やIoT環境で使われることがあり、設置後に設定が見直されないまま長期間運用されるケースもあるため、現状の到達範囲を改めて確認することを推奨します。

CVSSベクトル

項目値
CVSSスコア9.8(Critical)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)低
必要な権限 (PR)不要
CWECWE-306 / CWE-287(認証の欠如・不備)

影響を受けるソフトウェア

製品ベンダーバージョン
BT-AP 111 Bluetooth Access PointAmp'ed RF全バージョン(HTTP管理インターフェイス)

修正バージョンと回避策

修正の提供状況についてはベンダー情報を確認してください。当面の対策として、管理インターフェイスを信頼できないネットワークから到達できないようネットワーク的に隔離し、必要な管理端末からのみアクセスを許可することを推奨します。

関連リンク


データソース: NVD (NIST), CERT/CC AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。