【活用ガイド】

JVNDB-2020-003714

Inductive Automation 製 Ignition 8 Gateway に不適切なアクセス制御の脆弱性

概要

Inductive Automation が提供する Ignition 8 Gateway には、不適切なアクセス制御の脆弱性が存在します。

Ignition 8 Gateway は、Inductive Automation が提供する産業用ソフトウエアです。Ignition 8 Gateway には、データベースへのログの書き込みに、認証やデータ使用領域の制限がない不適切なアクセス制御の脆弱性 (CWE-284) が存在します。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 9.1 (緊急) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): なし
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
影響を受けるシステム


Inductive Automation
  • Ignition Gateway 8.0.10 より前のバージョン

本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
想定される影響

遠隔の第三者によって、データベースに際限なくログを書き込まれることでハードディスクの空き領域が不足し、サービス運用妨害 (DoS) の状態を引き起こされる可能性があります。
対策

[アップデートする]
開発者が提供する情報をもとに、最新版へアップデートしてください。

[ワークアラウンドを実施する]
次の回避策を適用することで、本脆弱性の影響を軽減することが可能です。

  * Perspective Module を実行している場合は、"perspective.routes" の優先度レベルを WARN 以上に設定する
  * Web Application Firewall (WAF) や リバースプロキシを介して当該製品にアクセスしている場合は、"/data/perspective/print-to-log" を含む URL への HTTP リクエストを拒否するルールを設定する
ベンダ情報

Inductive Automation
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 不適切なアクセス制御(CWE-284) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2020-10641
参考情報

  1. JVN : JVNVU#92492058
  2. National Vulnerability Database (NVD) : CVE-2020-10641
  3. ICS-CERT ADVISORY : ICSA-20-112-01
更新履歴

  • [2020年04月23日]
      掲載