30秒で判断
- 対応すべき人: Amp'ed RF BT-AP 111 Bluetoothアクセスポイントを運用している方。
- 対応不要な人: 当該機器を使用していない方、管理インターフェイスを完全に隔離済みの方。
- 確認コマンド: ネットワーク上で当該機器の管理ポート(HTTP)が到達可能か確認。
概要
Amp'ed RF BT-AP 111 Bluetoothアクセスポイントの HTTP 管理インターフェイスには、認証機能が実装されていません(CWE-306 重要機能に対する認証の欠如、CWE-287)。このため、ネットワークから当該インターフェイスに到達できる第三者であれば、誰でも管理操作を行える可能性があります。
認証を一切必要としないため、管理インターフェイスが到達可能なネットワークに置かれている場合のリスクは高くなります。設定変更や機器の乗っ取りにより、通信の傍受や無線ネットワークへの侵入経路として悪用される可能性も考えられます。Bluetoothアクセスポイントは産業機器やIoT環境で使われることがあり、設置後に設定が見直されないまま長期間運用されるケースもあるため、現状の到達範囲を改めて確認することを推奨します。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.8(Critical) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | 不要 |
| CWE | CWE-306 / CWE-287(認証の欠如・不備) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| BT-AP 111 Bluetooth Access Point | Amp'ed RF | 全バージョン(HTTP管理インターフェイス) |
修正バージョンと回避策
修正の提供状況についてはベンダー情報を確認してください。当面の対策として、管理インターフェイスを信頼できないネットワークから到達できないようネットワーク的に隔離し、必要な管理端末からのみアクセスを許可することを推奨します。
関連リンク
データソース: NVD (NIST), CERT/CC AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
