お知らせ

DHCC-SA-202603-001:セキュリティアドバイザリ – 一部製品の脆弱性について

1

アドバイザリIDDHCC-SA-202603-001

CVE IDCVE-2025-31703


概要


CVE-2025-31703

Dahua製NVR/XVRデバイスに脆弱性が発見されました。デバイスへの物理的なアクセス権を有する第三者の攻撃者が、シリアルポートを介して制限付きシェルへのアクセス権を取得し、シェルの認証メカニズムを回避することで、権限を昇格させる可能性があります。


脆弱性スコア

本脆弱性は、CVSS v4.0(Common Vulnerability Scoring System)に基づいて評価されています。

CVE-2025-31703

基本スコア:2.4(CVSS:4.0/AV:P/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N)


影響を受ける製品


CVE ID

主な影響を受けるモデル

影響を受けるバージョン

修正ソフトウェア

CVE-2025-31703

NVR2-4KS3

202633日より前のビルド日時を持つバージョン(202633日を除く)

DH_NVR2X-4KS3_MultiLang_V4.005.0000000.6.R.260304.zip

XVR4232AN-I/T

XVR1B16H-I/T

DH_XVR4x32-IT_MultiLang_V4.004.0000001.1.R.260304.zip

2026年3月3日以降にビルドされたバージョンは、本脆弱性の影響を受けません。

注:ビルド日時は、製品のWebインターフェースにログインし、「設定」→「システム情報」→「バージョン情報」ページ(setting-systeminfo-version)から確認できます。


修正ソフトウェアの入手方法

お客様には、Dahua公式Webサイトを定期的にご確認いただき、最新のソフトウェアバージョンをご利用いただくことを推奨します。修正済みソフトウェアはDahua公式Webサイトからダウンロードしてインストールしてください。アップグレードに関するサポートが必要な場合は、Dahuaの現地テクニカルサポートまでお問い合わせください。

  • クラウドアップグレード:クラウドアップグレード機能に対応している製品では、該当する修正版をクラウドアップグレードから入手できます。

・クラウドアップグレード機能に対応していない製品については、以下の方法をご利用ください。

  • Dahua公式Webサイト:https://www.dahuasecurity.com/download-center
  • お住まいの国または地域のDahuaテクニカルサポート担当者へお問い合わせください。


お問い合わせ先

Dahua製品およびソリューションのサイバーセキュリティに関するご質問やご不明点については、Dahua PSIRT(psirt@dahuatech.com)までお問い合わせください。


謝辞

Dahuaは、本脆弱性の発見にご協力いただいたTarlogic Security Research Teamに心より感謝申し上げます。


セキュリティへの取り組み

サイバーセキュリティは、インターネットに接続されたすべてのデバイスに関わる世界的な課題です。Dahuaは、製品およびソリューション全体において高い水準のサイバーセキュリティを維持することに努め、報告された脆弱性の迅速な解決を最優先事項として取り組んでいます。Dahuaの製品セキュリティインシデント対応チーム(PSIRT)は、セキュリティ脆弱性に迅速に対応し、潜在的なリスクをお客様に通知するとともに、サイバーセキュリティ意識の向上に向けたベストプラクティスを共有しています。


Tarlogicチームから報告されたセキュリティ上の問題について、Dahuaは直ちに影響を受ける製品モデルの包括的な調査を実施し、本脆弱性に対処するためのセキュリティ対策の強化および修正版の開発を進めています。


サイバーセキュリティのベストプラクティスに基づき、Dahuaではすべてのお客様に対し、製品システムを最新の状態に維持し、当社のセキュリティアドバイザリに従って適切な対策を講じていただくことを強く推奨します。サイバーセキュリティに関してご不明な点やご懸念がございましたら、psirt@dahuatech.comまでお問い合わせください。


改訂履歴

バージョン

説明

日付

V1.0

一般公開版

2026318