JVNDB-2020-003173
|
B&R Industrial Automation GmbH. が提供する Automation Studio 製品に複数の脆弱性
|
Automation Studio は、B&R Industrial Automation GmbH. が提供する産業用シミュレーションソフトウエアです。Automation Studio には以下の複数の脆弱性が存在します。
* 不適切な権限管理 (CWE-269) - CVE-2019-19100
CVSS v3 CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:N/I:H/A:H 基本値: 7.5
* 暗号化処理の不備 (CWE-325) - CVE-2019-19101
CVSS v3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N 基本値: 6.5
* ディレクトリトラバーサル (CWE-22) - CVE-2019-19102
CVSS v3 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N 基本値: 5.5
|
CVSS v3 による深刻度 基本値: 7.5 (重要) [その他]
- 攻撃元区分: ローカル
- 攻撃条件の複雑さ: 高
- 攻撃に必要な特権レベル: 低
- 利用者の関与: 不要
- 影響の想定範囲: 変更あり
- 機密性への影響(C): なし
- 完全性への影響(I): 高
- 可用性への影響(A): 高
※上記は、CVE-2019-19100の評価になります。
|
CVSS v3 による深刻度
基本値:
6.5 (警告) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): なし
-
完全性への影響(I): 高
-
可用性への影響(A): なし
※上記は、CVE-2019-19101の評価になります。
|
CVSS v3 による深刻度
基本値:
5.5 (警告) [IPA値]
-
攻撃元区分: ローカル
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): なし
-
完全性への影響(I): 高
-
可用性への影響(A): なし
※上記は、CVE-2019-19102の評価になります。
|
|
B&R Industrial Automation
|
CVE-2019-19100
Automation Studio 4.0.x (4.0系バージョン)
Automation Studio 4.1.x (4.1系バージョン)
Automation Studio 4.2.x (4.2系バージョン)
Automation Studio 4.3.11SP より前の 4.3系バージョン
Automation Studio 4.4.9SP より前の 4.4系バージョン
Automation Studio 4.5.4SP より前の 4.5系バージョン
Automation Studio 4.6.3SP より前の 4.6系バージョン
Automation Studio 4.7.2 より前の 4.7系バージョン
Automation Studio 4.8.1 より前の 4.8系バージョン
CVE-2019-19101
Automation Studio 4.0.x (4.0系バージョン)
Automation Studio 4.1.x (4.1系バージョン)
Automation Studio 4.2.x (4.2系バージョン)
Automation Studio 4.3.11SP より前の 4.3系バージョン
Automation Studio 4.4.9SP より前の 4.4系バージョン
Automation Studio 4.5.5SP より前の 4.5系バージョン
Automation Studio 4.6.4 より前の 4.6系バージョン
Automation Studio 4.7.2 より前の 4.7系バージョン
CVE-2019-19102
Automation Studio 4.0.x (4.0系バージョン)
Automation Studio 4.1.x (4.1系バージョン)
Automation Studio 4.2.x (4.2系バージョン)
|
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
* Automation Studio のアップグレードサービスにおける不適切な権限管理により、悪意あるローカルユーザによって権限を昇格され、システムインターフェースを通じて任意のファイルを削除される - CVE-2019-19100
* Automation Studio をアップグレードする際、アップグレードファイルを HTTPS ではなく HTTP 通信によって取得してしまうことがある。また、アップグレードサーバに対して HTTPS 通信を行う際にも、証明書検証処理に不備があるため、認証されていない悪意あるユーザによって中間者攻撃 (man-in-the-middle attack) が行われる可能性がある - CVE-2019-19101
* Automation Studio のアップグレードサービスで使用されるサードパーティ製ライブラリ「SharpZipLib」におけるディレクトリトラバーサルの脆弱性 (CVE-2018-1002208) に起因して、認証されていない悪意あるユーザによってシステム内の特定のディレクトリへの書き込みが行われる - CVE-2019-19102
|
[アップデートする]
開発者が提供する情報をもとに、最新版にアップデートしてください。
なお、バージョン 4.0.x, 4.1.x, 4.2.x についてはパッチが提供されていません。開発者はバージョン 4.3.x 以上へのアップグレードを推奨しています。
[ワークアラウンドを実施する]
次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。
* Automation Studio のアップグレードサービスの設定を変更し、サービスが動作する権限を制限する (例: NT AUTHORITY\LocalService)。また、Automation Studio のインストール操作やインストールされている端末へのアクセスを、信頼できるユーザに限定する
* Zip ファイルの取り扱いは、信頼できるユーザに限定する。ファイルを取り扱う場合は、チェックサムを用いて改ざんされていないことを確認する。
|
B&R Industrial Automation
|
- パス・トラバーサル(CWE-22) [その他]
- 不適切な権限管理(CWE-269) [その他]
- 暗号化処理の不備(CWE-325) [その他]
|
- CVE-2019-19100
- CVE-2019-19101
- CVE-2019-19102
|
- JVN : JVNVU#96870150
- National Vulnerability Database (NVD) : CVE-2019-19100
- National Vulnerability Database (NVD) : CVE-2019-19101
- National Vulnerability Database (NVD) : CVE-2019-19102
- ICS-CERT ADVISORY : ICSA-20-093-01
|
|