| 概要 | Diebold Nixdorf ProCash 2100xe USB ATMs running Wincor Probase version 1.1.30 do not encrypt, authenticate, or verify the integrity of messages between the CCDM and the host computer, allowing an attacker with physical access to internal ATM components to commit deposit forgery by intercepting and modifying messages to the host computer, such as the amount and value of currency being deposited. |
|---|---|
| 公表日 | 2020年8月22日6:15 |
| 登録日 | 2021年1月26日12:02 |
| 最終更新日 | 2024年11月21日14:39 |
| CVSS3.1 : MEDIUM | |
| スコア | 5.3 |
|---|---|
| ベクター | CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
| 攻撃元区分(AV) | 物理 |
| 攻撃条件の複雑さ(AC) | 低 |
| 攻撃に必要な特権レベル(PR) | 不要 |
| 利用者の関与(UI) | 不要 |
| 影響の想定範囲(S) | 変更あり |
| 機密性への影響(C) | なし |
| 完全性への影響(I) | 高 |
| 可用性への影響(A) | なし |
| CVSS2.0 : LOW | |
| スコア | 2.1 |
|---|---|
| ベクター | AV:L/AC:L/Au:N/C:N/I:P/A:N |
| 攻撃元区分(AV) | ローカル |
| 攻撃条件の複雑さ(AC) | 低 |
| 攻撃前の認証要否(Au) | 不要 |
| 機密性への影響(C) | なし |
| 完全性への影響(I) | 低 |
| 可用性への影響(A) | なし |
| 全ての特権を取得 | いいえ |
| ユーザー権限を取得 | いいえ |
| その他の権限を取得 | いいえ |
| ユーザー操作が必要 | いいえ |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:dieboldnixdorf:probase:1.1.30:*:*:*:*:*:*:* | |||||
| 実行環境 | |||||
| 1 | cpe:2.3:h:dieboldnixdorf:procash_2100xe:-:*:*:*:*:*:*:* | ||||
| タイトル | Diebold Nixdorf ProCash 2100xe USB ATM における暗号化の欠如に関する脆弱性 |
|---|---|
| 概要 | Diebold Nixdorf ProCash 2100xe USB ATM には、暗号化の欠如および認証不備の脆弱性が存在します。 Diebold Nixdorf が提供する ProCash 2100xe USB ATM では、ATM 内部の Cash and Check Deposit Module (CCDM) とホストコンピュータとの間の通信が暗号化されておらず、また認証機構も欠如しているため、攻撃者により通信内容の窃取や改ざんが行われる可能性があります。 |
| 想定される影響 | 当該機器に物理的にアクセス可能な攻撃者によって、預金額の改ざん (Deposit Forgery 攻撃) が行われる可能性があります。 |
| 対策 | [アップデートする] Diebold Nixdorf は本脆弱性を修正したソフトウェアアップデートを提供しています。詳細についてはベンダに問い合わせてください。 また、Diebold Nixdorf は 2020年 7月 27日付けで "Potential CCDM Deposit Forgery" という文書を発行し、本脆弱性に対する対策情報を提供しています。この文書は Web 上で公開されていません。文書の取得についてはベンダに問い合わせてください。 |
| 公表日 | 2020年8月20日0:00 |
| 登録日 | 2020年8月25日14:15 |
| 最終更新日 | 2020年8月25日14:15 |
| Diebold Nixdorf |
| Wincor Probase |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2020年08月25日] 掲載 |
2020年8月25日14:15 |