JVNDB-2020-003075
|
HiOS および HiSecOS におけるバッファオーバーフローの脆弱性
|
Hirschmann (Belden 社傘下) が提供する HiOS および HiSecOS を搭載した製品の Web サーバには、バッファオーバーフローの脆弱性 (CWE-120) が存在します。この脆弱性は、URL パラメータの不適切な処理に起因しており、認証されていない遠隔の攻撃者が、細工した HTTP リクエストを送信することで、バッファオーバーフローを発生させることが可能です。
|
CVSS v3 による深刻度 基本値: 9.8 (緊急) [IPA値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): 高
|
* HiOS バージョン 07.0.02 およびそれ以前を使用している次の製品
* RSP, RSPE, RSPS, RSPL, MSP, EES, EES, EESX, GRS, OS, RED
* HiSecOS バージョン 03.2.00 およびそれ以前を使用している次の製品
* EAGLE20, EAGLE30
|
Belden Inc.
|
|
細工された HTTP リクエストを処理することで、任意のコードを実行される可能性があります。
|
[アップデートする]
開発者が提供する情報をもとに、最新版へアップデートしてください。
本脆弱性を修正した HiOS バージョン 07.0.03 および HiSecOS バージョン 03.3.00 がリリースされています。
[ワークアラウンドを実施する]
次の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
* 当該製品の IP アクセス制限機能 ("IP Access Restriction") を使用して、アクセス元を信頼できる IPアドレスに制限する
* Web サーバ機能 (HTTP および HTTPS) を無効化する
CISA は以下の防御策の実行を推奨しています。
* すべての制御システムおよび製品について、ネットワークへの露出を最小限に抑え、インターネットからアクセスできないようにする
* 制御システムのネットワークおよびデバイスをファイアウォールの内側に設置し、業務ネットワークから分離する
* リモートアクセスが必要な場合は、VPN などの安全な方法を使用する。その際は利用可能な最新のバージョンを用いる
|
Belden Inc.
|
- 古典的バッファオーバーフロー(CWE-120) [NVD評価]
|
- CVE-2020-6994
|
- JVN : JVNVU#99486919
- JVN : JVNVU#90193571
- JVN : JVNVU#90707671
- National Vulnerability Database (NVD) : CVE-2020-6994
- ICS-CERT : ICS-TIP-12-146-01B -- Targeted Cyber Intrusion Detection and Mitigation Strategies
- ICS-CERT : Control systems security recommended practices
- ICS-CERT : Recommended Practice: Improving Industrial Control System Cybersecurity with Defense-in-Depth Strategies
- ICS-CERT ADVISORY : ICSA-20-091-01
- ICS-CERT ADVISORY : ICSA-22-263-02
- ICS-CERT ADVISORY : ICSA-22-270-01
|
- [2020年04月03日]
掲載
- [2022年09月22日]
参考情報:JVN (JVNVU#90193571) を追加
参考情報:ICS-CERT ADVISORY (ICSA-22-263-02) を追加
- [2022年09月29日]
参考情報:JVN (JVNVU#90707671) を追加
参考情報:ICS Advisory (ICSA-22-270-01) を追加
|