重要情報 タイトル: SOUND4 IMPACT/FIRST/PULSE/Eco <=2.x (sound4server) のハードコード資格情報 アドバイザー ID: ZSL-2022-5729 タイプ: ローカル/リモート 影響: 権限昇格、システムアクセス、サービス拒否 リスク: 4/5 公開日: 2022年12月14日 要約: SOUND4シリーズ製品の特徴と機能について記述し、音声処理および放送標準との互換性における優位性を強調しています。 説明: サーバーバイナリは、LinuxおよびWindowsの配布パッケージ内にハードコードされた資格情報を含んでおり、これらの資格情報は最終ユーザーに対して公開されておらず、通常の操作では変更できません。資格情報を変更するには、SOUND4 Remote Controlのデスクトップクライアントを使用する必要があります。 技術詳細 ベンダー: SOUND4 Ltd. 影響を受けるバージョン: - FM/HDラジオ処理: Impact/Pulse/First バージョン2: 1.1/2.15など - ボイス処理: BigVoice1/2バージョンなど - Webオーディオストリーミング: Streamバージョンなど -透かし処理: WM2 (Kantar Media) 1.11 テスト環境 Apache/2.4.25、OpenSSL、PHPなどの環境を使用し、複数のオペレーティングシステムでテストを実施しました。 ベンダーの状況 バグは2022年9月26日に発見され、ベンダーには2022年9月30日に連絡しましたが、2022年12月13日時点でも回答は得られず、最終的に公共安全公告が公開されました。 その他の情報 PoC: sound4_hardcoded.txt 発見者: Gjoko Krstic 参考文献: 関連する脆弱性情報へのリンクが提供されています 更新履歴: 公告の公開および修正のタイムラインを詳細に記録しています。 連絡先: Zero Science Labのウェブサイトおよびメール情報。