JVNDB-2020-004660
|
Schneider Electric 製 EcoStruxure Operator Terminal Expert に複数の脆弱性
|
EcoStruxure Operator Terminal Expert は Schneider Electric が提供するオートメーションシステム制御向けタッチスクリーン設定用ソフトウェアです。EcoStruxure Operator Terminal Expert には次の複数の脆弱性が存在します。
* SQLインジェクション (CWE-89) - CVE-2020-7493
* パストラバーサル (CWE-22) - CVE-2020-7494
* パストラバーサル (CWE-22) - CVE-2020-7495
* 引数の挿入または変更 (CWE-88) - CVE-2020-7496
* パストラバーサル (CWE-22) - CVE-2020-7497
|
CVSS v3 による深刻度 基本値: 8.6 (重要) [IPA値]
- 攻撃元区分: ローカル
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 要
- 影響の想定範囲: 変更あり
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): 高
※上記は、CVE-2020-7493 の評価になります。
|
CVSS v3 による深刻度
基本値:
7.7 (重要) [IPA値]
-
攻撃元区分: ローカル
-
攻撃条件の複雑さ: 高
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 要
-
影響の想定範囲: 変更あり
-
機密性への影響(C): 高
-
完全性への影響(I): 高
-
可用性への影響(A): 高
※上記は、CVE-2020-7494 の評価になります。
|
CVSS v3 による深刻度
基本値:
3.3 (注意) [IPA値]
-
攻撃元区分: ローカル
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): なし
-
完全性への影響(I): 低
-
可用性への影響(A): なし
※上記は、CVE-2020-7495の評価になります。
|
CVSS v3 による深刻度
基本値:
3.3 (注意) [IPA値]
-
攻撃元区分: ローカル
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): なし
-
完全性への影響(I): 低
-
可用性への影響(A): なし
※上記は、CVE-2020-7496 の評価になります。
|
CVSS v3 による深刻度
基本値:
6.3 (警告) [IPA値]
-
攻撃元区分: ローカル
-
攻撃条件の複雑さ: 高
-
攻撃に必要な特権レベル: 高
-
利用者の関与: 要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 高
-
完全性への影響(I): 高
-
可用性への影響(A): 高
※上記は、CVE-2020-7497の評価になります。
|
|
Schneider Electric
- EcoStruxure Operator Terminal Expert 3.1 Service Pack 1 およびそれ以前 (旧製品名: Vijeo XD)
|
|
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
* 細工されたプロジェクトファイルを開いた際に、悪意のあるコードが実行される - CVE-2020-7493、CVE-2020-7494
* 細工されたプロジェクトファイルを開いた際に、想定外のパスへ不正な書込みが行われる - CVE-2020-7495、CVE-2020-7496
* コンピュータの起動時に、任意のアプリケーションが実行される - CVE-2020-7497
|
[アップデートする]
開発者が提供する情報をもとに、最新版にアップデートしてください。
本脆弱性を修正した EcoStruxure Operator Terminal Expert Version 3.1 Service Pack 1A がリリースされています。
なお、Schneider Electric は CVE-2020-7497 について、アップデートを公開していません。下記の対策方法の実施をご検討ください。
[ワークアラウンドを実施する - CVE-2020-7497]
以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
* 信頼されたワークステーション上で、EcoStruxure Operator Terminal Expert を実行する
* Windows の管理者権限で EcoStruxure Operator Terminal Expert を実行しない
* セキュリティ対策を実施した堅牢なワークステーションと Schneider Electric が推奨するセキュアなネットワークを使用する
* 情報漏えいと予期しないデータの変更を防ぐため、プロジェクトをセキュアに管理する
* 信頼できるユーザにのみプロジェクトファイルのアクセスを許可する
* プロジェクトファイルの保存時にパスワードを要求する
* ユーザに複雑なパスワードを使用させる
|
Schneider Electric
|
- SQLインジェクション(CWE-89) [その他]
- パス・トラバーサル(CWE-22) [その他]
- 引数の挿入または変更(CWE-88) [その他]
|
- CVE-2020-7493
- CVE-2020-7494
- CVE-2020-7495
- CVE-2020-7496
- CVE-2020-7497
|
- JVN : JVNVU#92478269
- National Vulnerability Database (NVD) : CVE-2020-7493
- National Vulnerability Database (NVD) : CVE-2020-7494
- National Vulnerability Database (NVD) : CVE-2020-7495
- National Vulnerability Database (NVD) : CVE-2020-7496
- National Vulnerability Database (NVD) : CVE-2020-7497
- ICS-CERT ADVISORY : ICSA-20-142-02
|
|