【活用ガイド】

JVNDB-2020-004660

Schneider Electric 製 EcoStruxure Operator Terminal Expert に複数の脆弱性

概要

EcoStruxure Operator Terminal Expert は Schneider Electric が提供するオートメーションシステム制御向けタッチスクリーン設定用ソフトウェアです。EcoStruxure Operator Terminal Expert には次の複数の脆弱性が存在します。

* SQLインジェクション (CWE-89) - CVE-2020-7493
* パストラバーサル (CWE-22) - CVE-2020-7494
* パストラバーサル (CWE-22) - CVE-2020-7495
* 引数の挿入または変更 (CWE-88) - CVE-2020-7496
* パストラバーサル (CWE-22) - CVE-2020-7497
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 8.6 (重要) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更あり
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2020-7493 の評価になります。


CVSS v3 による深刻度
基本値: 7.7 (重要) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 高
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更あり
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2020-7494 の評価になります。


CVSS v3 による深刻度
基本値: 3.3 (注意) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): なし
  • 完全性への影響(I): 低
  • 可用性への影響(A): なし
※上記は、CVE-2020-7495の評価になります。


CVSS v3 による深刻度
基本値: 3.3 (注意) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): なし
  • 完全性への影響(I): 低
  • 可用性への影響(A): なし
※上記は、CVE-2020-7496 の評価になります。


CVSS v3 による深刻度
基本値: 6.3 (警告) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 高
  • 攻撃に必要な特権レベル: 高
  • 利用者の関与: 要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2020-7497の評価になります。
影響を受けるシステム


Schneider Electric
  • EcoStruxure Operator Terminal Expert 3.1 Service Pack 1 およびそれ以前 (旧製品名: Vijeo XD)

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

* 細工されたプロジェクトファイルを開いた際に、悪意のあるコードが実行される - CVE-2020-7493、CVE-2020-7494
* 細工されたプロジェクトファイルを開いた際に、想定外のパスへ不正な書込みが行われる - CVE-2020-7495、CVE-2020-7496
* コンピュータの起動時に、任意のアプリケーションが実行される - CVE-2020-7497
対策

[アップデートする]
開発者が提供する情報をもとに、最新版にアップデートしてください。
本脆弱性を修正した EcoStruxure Operator Terminal Expert Version 3.1 Service Pack 1A がリリースされています。
なお、Schneider Electric は CVE-2020-7497 について、アップデートを公開していません。下記の対策方法の実施をご検討ください。

[ワークアラウンドを実施する - CVE-2020-7497]
以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
* 信頼されたワークステーション上で、EcoStruxure Operator Terminal Expert を実行する
* Windows の管理者権限で EcoStruxure Operator Terminal Expert を実行しない
* セキュリティ対策を実施した堅牢なワークステーションと Schneider Electric が推奨するセキュアなネットワークを使用する
* 情報漏えいと予期しないデータの変更を防ぐため、プロジェクトをセキュアに管理する
* 信頼できるユーザにのみプロジェクトファイルのアクセスを許可する
* プロジェクトファイルの保存時にパスワードを要求する
* ユーザに複雑なパスワードを使用させる
ベンダ情報

Schneider Electric
CWEによる脆弱性タイプ一覧  CWEとは?

  1. SQLインジェクション(CWE-89) [その他]
  2. パス・トラバーサル(CWE-22) [その他]
  3. 引数の挿入または変更(CWE-88) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2020-7493
  2. CVE-2020-7494
  3. CVE-2020-7495
  4. CVE-2020-7496
  5. CVE-2020-7497
参考情報

  1. JVN : JVNVU#92478269
  2. National Vulnerability Database (NVD) : CVE-2020-7493
  3. National Vulnerability Database (NVD) : CVE-2020-7494
  4. National Vulnerability Database (NVD) : CVE-2020-7495
  5. National Vulnerability Database (NVD) : CVE-2020-7496
  6. National Vulnerability Database (NVD) : CVE-2020-7497
  7. ICS-CERT ADVISORY : ICSA-20-142-02
更新履歴

  • [2020年05月25日]
      掲載