Telnetソフトウェアの脆弱性

遠隔のサーバにより、Telnet クライアントを実行しているユーザ権限で任意のコードが実行される可能性

報告日

2005/08/10

SEILシリーズの該当状況

以下のバージョンにおいて影響を受けます。

機種 バージョン
SEIL/Turbo 1.10 - 1.51
SEIL/neu 2FE Plus 1.00 - 1.51
SEIL/neu ver.2.x 2.00 - 2.32

SEILシリーズへの影響内容

本脆弱性の影響でSEIL の "telnet" コマンドによるTelnetクライアント機能が、遠隔のTelnetサーバにより任意のコードを実行される可能性があります。

Telnet サーバ機能は本脆弱性の影響を受けません。

SEIL/neu 2FE, 128, T1 用ファームウェア Ver. 1 系、および、SEIL/neu ATM 用ファームウェアは Telent クライアント機能を未サポートのため本脆弱性の影響を受けません。

SEILシリーズにおける対応

本脆弱性を修正したファームウェアをリリースしました。

下記のバージョン以降への早急な変更を推奨します。

機種 バージョン
SEIL/Turbo 1.52
SEIL/neu 2FE Plus 1.52
SEIL/neu ver.2.x 2.28

設定による回避

Telnet サーバへの接続回避 止むを得ずアップデートが行えない場合、 Telnet 接続は信頼できるサーバのみに行うことをお勧めします。 また、Telnet 接続自体が不要ならば、TCP 23 番ポートへの block (破棄) フィルタ適用も有効です。

関連情報

  1. JP Vendor Status Notes JVNVU#291924

  2. JVNVU#341908

  3. US-CERT Vulnerability Note VU#291924

  4. VU#341908

  5. Common Vulnerabilities and Exposures (CVE) CAN-2005-0468

  6. CAN-2005-0469

    1. http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-0469

© Internet Initiative Japan Inc.