【活用ガイド】

[English]

JVNDB-2023-001774

コンテック製 SolarView Compact における複数の脆弱性

概要

株式会社コンテックが提供する SolarView Compact は、太陽光発電計測監視装置です。
SolarView Compact には、次の複数の脆弱性が存在します。

 * ハードコードされた認証情報の使用 (CWE-798) - CVE-2023-27512
 * ダウンロード画面におけるOSコマンドインジェクション (CWE-78) - CVE-2023-27514
 * 複数の設定画面におけるバッファオバーフロー (CWE-120) - CVE-2023-27518
 * メール送信設定画面におけるOSコマンドインジェクション (CWE-78) - CVE-2023-27521
  CVE-2022-29303の修正不十分による脆弱性
 * システム日時設定画面におけるアクセス制御の不備 (CWE-284) - CVE-2023-27920

CVE-2023-27512、CVE-2023-27514、CVE-2023-27518、CVE-2023-27521
この脆弱性情報は、下記の方が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
報告者: 株式会社ゼロゼロワン 早川 宙也 氏

CVE-2023-27920
この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 8.8 (重要) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2023-27514 の評価になります。


CVSS v3 による深刻度
基本値:8.8 (重要) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2023-27521 の評価になります。


CVSS v3 による深刻度
基本値:6.5 (警告) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
※上記は、CVE-2023-27512 の評価になります。


CVSS v3 による深刻度
基本値:6.3 (警告) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): 低
  • 可用性への影響(A): 低
※上記は、CVE-2023-27518 の評価になります。


CVSS v3 による深刻度
基本値:4.3 (警告) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): なし
  • 完全性への影響(I): 低
  • 可用性への影響(A): なし
※上記は、CVE-2023-27920 の評価になります。
影響を受けるシステム


株式会社コンテック
  • SolarView Compact SV-CPT-MC310 Ver.8.10 より前のバージョン
  • SolarView Compact SV-CPT-MC310F Ver.8.10 より前のバージョン

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

 * 非公開の管理者アカウントでログインされ、当該製品上で任意の操作を実行される - CVE-2023-27512
 * 当該製品上で OS コマンドを実行される - CVE-2023-27514、CVE-2023-27521
 * 当該製品上でバッファオーバーフローが発生し、任意のコードを実行される - CVE-2023-27518
 * 当該製品のユーザ権限でアクセスされ、システム日時を変更される - CVE-2023-27920
対策

[アップデートする]
開発者が提供する情報をもとに、ソフトウェア(ファームウェア)を最新版にアップデートしてください。
本脆弱性は次のファームウェアバージョンで修正されています。


  • SolarView Compact

    • SV-CPT-MC310 Ver.8.10 およびそれ以降のバージョン

    • SV-CPT-MC310F Ver.8.10 およびそれ以降のバージョン





[ワークアラウンドを実施する]
次の回避策を適用することで、本脆弱性の影響を軽減することが可能です。


  • 当該製品をネットワーク回線から切り離す

  • 当該製品のネットワークの上流側にファイアウォールを設置する

  • 当該製品のネットワークアクセスを信頼できる閉域網で構成する

  • 当該製品の「ユーザー設定」にて「ユーザー認証範囲の設定」を「全画面を認証対象にする」で設定する


ベンダ情報

株式会社コンテック
CWEによる脆弱性タイプ一覧  CWEとは?

  1. ハードコードされた認証情報の使用(CWE-798) [その他]
  2. OSコマンドインジェクション(CWE-78) [その他]
  3. 古典的バッファオーバーフロー(CWE-120) [その他]
  4. 不適切なアクセス制御(CWE-284) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2023-27512
  2. CVE-2023-27514
  3. CVE-2023-27518
  4. CVE-2023-27521
  5. CVE-2023-27920
参考情報

  1. JVN : JVNVU#92106300
更新履歴

  • [2023年05月09日]
      掲載