アドバイザリID:DHCC-SA-202603-001
CVE ID:CVE-2025-31703
概要
CVE-2025-31703
Dahua製NVR/XVRデバイスに脆弱性が発見されました。デバイスへの物理的なアクセス権を有する第三者の攻撃者が、シリアルポートを介して制限付きシェルへのアクセス権を取得し、シェルの認証メカニズムを回避することで、権限を昇格させる可能性があります。
脆弱性スコア
本脆弱性は、CVSS v4.0(Common Vulnerability Scoring System)に基づいて評価されています。
CVE-2025-31703
基本スコア:2.4(CVSS:4.0/AV:P/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N)
影響を受ける製品
| CVE ID | 主な影響を受けるモデル | 影響を受けるバージョン | 修正ソフトウェア |
| CVE-2025-31703 | NVR2-4KS3 | 2026年3月3日より前のビルド日時を持つバージョン(2026年3月3日を除く) | DH_NVR2X-4KS3_MultiLang_V4.005.0000000.6.R.260304.zip |
| XVR4232AN-I/T XVR1B16H-I/T | DH_XVR4x32-IT_MultiLang_V4.004.0000001.1.R.260304.zip |
2026年3月3日以降にビルドされたバージョンは、本脆弱性の影響を受けません。
注:ビルド日時は、製品のWebインターフェースにログインし、「設定」→「システム情報」→「バージョン情報」ページ(setting-systeminfo-version)から確認できます。
修正ソフトウェアの入手方法
お客様には、Dahua公式Webサイトを定期的にご確認いただき、最新のソフトウェアバージョンをご利用いただくことを推奨します。修正済みソフトウェアはDahua公式Webサイトからダウンロードしてインストールしてください。アップグレードに関するサポートが必要な場合は、Dahuaの現地テクニカルサポートまでお問い合わせください。
- クラウドアップグレード:クラウドアップグレード機能に対応している製品では、該当する修正版をクラウドアップグレードから入手できます。
・クラウドアップグレード機能に対応していない製品については、以下の方法をご利用ください。
- Dahua公式Webサイト:https://www.dahuasecurity.com/download-center
- お住まいの国または地域のDahuaテクニカルサポート担当者へお問い合わせください。
お問い合わせ先
Dahua製品およびソリューションのサイバーセキュリティに関するご質問やご不明点については、Dahua PSIRT(psirt@dahuatech.com)までお問い合わせください。
謝辞
Dahuaは、本脆弱性の発見にご協力いただいたTarlogic Security Research Teamに心より感謝申し上げます。
セキュリティへの取り組み
サイバーセキュリティは、インターネットに接続されたすべてのデバイスに関わる世界的な課題です。Dahuaは、製品およびソリューション全体において高い水準のサイバーセキュリティを維持することに努め、報告された脆弱性の迅速な解決を最優先事項として取り組んでいます。Dahuaの製品セキュリティインシデント対応チーム(PSIRT)は、セキュリティ脆弱性に迅速に対応し、潜在的なリスクをお客様に通知するとともに、サイバーセキュリティ意識の向上に向けたベストプラクティスを共有しています。
Tarlogicチームから報告されたセキュリティ上の問題について、Dahuaは直ちに影響を受ける製品モデルの包括的な調査を実施し、本脆弱性に対処するためのセキュリティ対策の強化および修正版の開発を進めています。
サイバーセキュリティのベストプラクティスに基づき、Dahuaではすべてのお客様に対し、製品システムを最新の状態に維持し、当社のセキュリティアドバイザリに従って適切な対策を講じていただくことを強く推奨します。サイバーセキュリティに関してご不明な点やご懸念がございましたら、psirt@dahuatech.comまでお問い合わせください。
改訂履歴
| バージョン | 説明 | 日付 |
| V1.0 | 一般公開版 | 2026年3月18日 |









