【活用ガイド】

JVNDB-2020-003075

HiOS および HiSecOS におけるバッファオーバーフローの脆弱性

概要

Hirschmann (Belden 社傘下) が提供する HiOS および HiSecOS を搭載した製品の Web サーバには、バッファオーバーフローの脆弱性 (CWE-120) が存在します。この脆弱性は、URL パラメータの不適切な処理に起因しており、認証されていない遠隔の攻撃者が、細工した HTTP リクエストを送信することで、バッファオーバーフローを発生させることが可能です。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 9.8 (緊急) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
影響を受けるシステム

* HiOS バージョン 07.0.02 およびそれ以前を使用している次の製品
  * RSP, RSPE, RSPS, RSPL, MSP, EES, EES, EESX, GRS, OS, RED
* HiSecOS バージョン 03.2.00 およびそれ以前を使用している次の製品
  * EAGLE20, EAGLE30

Belden Inc.
  • Hirschmann HiOS
  • HiSecOS

想定される影響

細工された HTTP リクエストを処理することで、任意のコードを実行される可能性があります。
対策

[アップデートする]
開発者が提供する情報をもとに、最新版へアップデートしてください。
本脆弱性を修正した HiOS バージョン 07.0.03 および HiSecOS バージョン 03.3.00 がリリースされています。

[ワークアラウンドを実施する]
次の回避策を適用することで、本脆弱性の影響を軽減することが可能です。

* 当該製品の IP アクセス制限機能 ("IP Access Restriction") を使用して、アクセス元を信頼できる IPアドレスに制限する
* Web サーバ機能 (HTTP および HTTPS) を無効化する

CISA は以下の防御策の実行を推奨しています。

* すべての制御システムおよび製品について、ネットワークへの露出を最小限に抑え、インターネットからアクセスできないようにする
* 制御システムのネットワークおよびデバイスをファイアウォールの内側に設置し、業務ネットワークから分離する
* リモートアクセスが必要な場合は、VPN などの安全な方法を使用する。その際は利用可能な最新のバージョンを用いる
ベンダ情報

Belden Inc.
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 古典的バッファオーバーフロー(CWE-120) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2020-6994
参考情報

  1. JVN : JVNVU#99486919
  2. JVN : JVNVU#90193571
  3. JVN : JVNVU#90707671
  4. National Vulnerability Database (NVD) : CVE-2020-6994
  5. ICS-CERT : ICS-TIP-12-146-01B -- Targeted Cyber Intrusion Detection and Mitigation Strategies
  6. ICS-CERT : Control systems security recommended practices
  7. ICS-CERT : Recommended Practice: Improving Industrial Control System Cybersecurity with Defense-in-Depth Strategies
  8. ICS-CERT ADVISORY : ICSA-20-091-01
  9. ICS-CERT ADVISORY : ICSA-22-263-02
  10. ICS-CERT ADVISORY : ICSA-22-270-01
更新履歴

  • [2020年04月03日]
      掲載
  • [2022年09月22日]
      参考情報:JVN (JVNVU#90193571) を追加
      参考情報:ICS-CERT ADVISORY (ICSA-22-263-02) を追加
  • [2022年09月29日]
      参考情報:JVN (JVNVU#90707671) を追加
      参考情報:ICS Advisory (ICSA-22-270-01) を追加