VU#874418: RDK-B WebUIには複数の脆弱性が含まれています
RDK-B WebUI バージョン rdkb-2025q4-kirkstone には、複数の重大な脆弱性が存在します。これらの脆弱性には、メモリ破損、不適切な認証、競合状態、および不十分な入力検証の問題が含まれます。ネットワークに接続された攻撃者は、認証をバイパスして管理者権限を取得する可能性があります。これらの脆弱性は、基盤となる RDK-B プロセスのメモリを破損させることにより、サービス拒否状態を引き起こす可能性もあります。一部のシナリオでは、このメモリ破損により、任意のコード実行が可能になる場合もあります。特定の欠陥として、JWT 認証が暗号署名を適切に検証しないという問題があります。ログインプロセスにおける別の競合状態により、攻撃者は別のユーザーの認証結果を継承できる可能性があります。ログインハンドラにおける脆弱性により、過度に大きなパスワード値を送信することでサービス拒否を引き起こすことができます。データパーサーの欠陥は、不正な入力によりメモリ破損やコード実行の可能性につながる可能性があります。最後に、認証された管理者であっても、rtrouted プロセスのメモリ破損をトリガーすることで、サービス拒否やコード実行の可能性を引き起こすことができます。RDK Central からの調整されたアップデートがないため、ユーザーは WebUI へのアクセスを信頼できるネットワークおよび承認されたホストに制限することを推奨します。