Apple TV < 7.0.1 の複数の脆弱性(POODLE)

low Nessus プラグイン ID 78871

概要

複数の脆弱性がリモートディバイスに影響を与えています。

説明

バナーによると、Apple TV リモートデバイスが、7.0.1 より前のバージョンです。したがって、次の脆弱性の影響を受けます:

- 暗号ブロック連鎖(CBC)モードのブロック暗号を使って暗号化されたメッセージを復号するときに、SSL 3.0 が適切にパディングバイトを処理する方法に関連するエラーが存在します。新たに作成した SSL 3.0 接続を通じて被害を受けるアプリケーションに同じデータを繰り返し送信させることができる場合、中間攻撃者は、暗号テキスト内の選択したバイトをわずか 256 回の試行で復号できます。これは「POODLE」問題としても知られています。(CVE-2014-3566)

- ヒューマンインターフェイスデバイス(HID)クラスの Bluetooth Low Energy アクセサリへの、暗号化されていない接続を許可するエラーが、存在します。これにより、ローカルの攻撃者は、正当な別の Bluetooth デバイスになりすまして、ペアリングをバイパスできます。
(CVE-2014-4428)

ソリューション

Apple TV 7.0.1 または以降にアップグレードしてください。この更新が利用可能なのは、第 3 世代とそれ以降のモデルに限られていますので注意してください。

参考資料

https://support.apple.com/en-us/HT203118

https://www.securityfocus.com/archive/1/533746/30/0/threaded

https://www.openssl.org/news/secadv/20141015.txt

https://www.openssl.org/news/vulnerabilities.html

https://www.imperialviolet.org/2014/10/14/poodle.html

https://www.openssl.org/~bodo/ssl-poodle.pdf

https://tools.ietf.org/html/draft-ietf-tls-downgrade-scsv-00

プラグインの詳細

深刻度: Low

ID: 78871

ファイル名: appletv_7_0_1.nasl

バージョン: 1.16

タイプ: remote

ファミリー: Misc.

公開日: 2014/11/5

更新日: 2023/6/23

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.8

CVSS v2

リスクファクター: Medium

基本値: 5.4

現状値: 4.2

ベクトル: CVSS2#AV:A/AC:M/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2014-4428

CVSS v3

リスクファクター: Low

基本値: 3.4

現状値: 3.1

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:N/A:N

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS スコアのソース: CVE-2014-3566

脆弱性情報

CPE: cpe:/a:apple:apple_tv

必要な KB アイテム: www/appletv

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2014/10/20

脆弱性公開日: 2014/10/14

参照情報

CVE: CVE-2014-3566, CVE-2014-4428

BID: 70574, 70636

APPLE-SA: APPLE-SA-2014-10-20-2

CERT: 577193