CVE-2021-27664は、exacqVision Web Serviceにおいて、認証されていないリモートユーザーがサーバーに保存された認証情報にアクセスできる脆弱性です。この脆弱性の悪用により、機密情報が漏洩する可能性があります。影響を受けるバージョンは21.06.11.0から21.06.11.0です。現在、ベンダーによる修正版のリリースが推奨されています。
この脆弱性は、攻撃者が認証情報を窃取し、exacqVisionシステムへの不正アクセスを可能にする重大なリスクをもたらします。攻撃者は、盗んだ認証情報を使用して、監視カメラの映像を不正に閲覧したり、システム設定を変更したり、さらには他のネットワークリソースへの攻撃の足がかりとして利用する可能性があります。この脆弱性の影響範囲は広範囲に及び、機密性の高い監視映像データやシステム管理情報が漏洩する可能性があります。類似の認証情報漏洩事例では、不正アクセスによるデータ改ざんやランサムウェア攻撃につながったケースも報告されています。
CVE-2021-27664は、2021年10月11日に公開されました。現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、認証情報漏洩の重大性から、攻撃者による悪用が懸念されます。CISAのKEVカタログへの登録状況は不明です。NVD(National Vulnerability Database)の情報も参照し、最新の脅威動向を把握することが重要です。
Organizations utilizing exacqVision for video surveillance, particularly those with internet-facing deployments, are at significant risk. Systems with default configurations or weak password policies are especially vulnerable. Shared hosting environments where multiple customers share the same exacqVision instance also face increased exposure.
• windows / supply-chain: Monitor network traffic for attempts to access the exacqVision web service from unauthorized IP addresses. Examine Windows Event Logs for suspicious login attempts or credential access events.
Get-WinEvent -LogName Security -FilterXPath '//Event[System[Provider[@Name='Microsoft-Windows-Security-Auditing'] and EventID=4625]]'• linux / server: Monitor system logs (e.g., /var/log/auth.log) for failed login attempts or unusual activity related to the exacqVision service. Use lsof to identify processes accessing credential files.
lsof /path/to/exacqvision/credential/file• generic web: Monitor web server access logs for requests targeting the exacqVision web service from unusual IP addresses or user agents. Check response headers for any signs of credential leakage.
curl -I <exacqvision_url> | grep -i 'WWW-Authenticate'disclosure
patch
エクスプロイト状況
EPSS
0.27% (50% パーセンタイル)
CVSS ベクトル
exacqVision Web Serviceのバージョンを最新の修正版にアップデートすることが最も効果的な対策です。アップデートが困難な場合は、一時的な緩和策として、ネットワークセグメンテーションを実施し、exacqVisionサーバーへの外部からのアクセスを制限することを検討してください。また、WAF(Web Application Firewall)を導入し、認証情報に関連する不正なアクセスを検知・遮断するルールを設定することも有効です。さらに、exacqVisionサーバーのログを定期的に監視し、不審なアクセスがないか確認することが重要です。アップデート後、システムにアクセスし、認証情報が適切に保護されていることを確認してください。
exacqVision Web Service を脆弱性がないバージョンにアップデートしてください。詳細と修正バージョンについては、Johnson Controls のアドバイザリを参照してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2021-27664は、exacqVision Web Serviceにおいて、認証されていないリモートユーザーがサーバーに保存された認証情報にアクセスできる脆弱性です。攻撃者はこの脆弱性を悪用して、システムへの不正アクセスを試みる可能性があります。
exacqVision Web Serviceのバージョンが21.06.11.0–21.06.11.0である場合、この脆弱性の影響を受けます。バージョンを確認し、最新の修正版にアップデートすることを推奨します。
exacqVision Web Serviceを最新の修正版にアップデートすることが最も効果的な解決策です。ベンダーの公式アドバイザリを参照し、アップデート手順を確認してください。
現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、認証情報漏洩の重大性から、攻撃者による悪用が懸念されます。
exacqVisionの公式アドバイザリは、ベンダーのサポートサイトまたはセキュリティ情報ページで確認できます。