脆弱性の重要情報 1. 脆弱性概要 CVE番号: CVE-2016-6146 タイトル: NameServerにおけるSAP TREX TNS情報の漏洩 説明: この脆弱性は、リモートからの認証不要な攻撃者がサーバーに対してクエリを実行することで、TREXシステムの技術情報を漏洩させることを可能にします。 2. 影響範囲 深刻度: 中程度 CVSSスコア: - ベンダー提供: 7.5 (AV:N/AC:L/Au:N/C:P/I:P/A:N) - Onapsis CVSS v2: 5.0 (AV:N/AC:L/Au:N/C:P/I:N/A:N) - Onapsis CVSS v3: 5.3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N) 3. 脆弱性の詳細 リモートでの悪用可否: 可 ローカルでの悪用可否: 不可 認証の必要性: 不要 4. 影響を受けるコンポーネント ベンダー: SAP AG 影響を受けるコンポーネント: SAP TREX 7.10 - Revision 63 脆弱性の種類: 送信データによる情報漏洩(CWE-201) 5. 解決策 修正方法: SAPセキュリティ注記 2234226 の実装 6. 報告タイムライン 2015年4月2日: OnapsisがSAP AGに脆弱性情報を提供 2015年4月3日: SAP AGが脆弱性レポートの受信を確認 2015年8月12日: SAPが脆弱性を修正するSAP Security Note 2234226 を公開 2016年7月20日: Onapsisがセキュリティ勧告を公開 7. 関連リンク 元のセキュリティ勧告: http://onapsis.com/research/security-advisories/sap-trex-tns-information-disclosure-nameserver