JVNDB-2020-005435
|
OSIsoft 製 PI Web API 2019 におけるクロスサイトスクリプティングの脆弱性
|
PI Web API は、PI System へアクセスする際に使用される RESTful インターフェイスです。
PI Web API 2019 には、クロスサイトスクリプティングの脆弱性 (CWE-79) が存在します。
|
CVSS v3 による深刻度 基本値: 7.7 (重要) [その他]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 高
- 攻撃に必要な特権レベル: 低
- 利用者の関与: 要
- 影響の想定範囲: 変更あり
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): なし
|
|
OSIsoft
- OSIsoft PI Web API 2019 Patch 1 (1.12.0.6346) およびそれ以前
|
|
PI Server への書き込み権限を持つ遠隔の第三者によって、ユーザのウェブブラウザ上で任意のコードを実行される可能性があります。
|
[アップデートする]
開発者が提供する情報をもとに、以下のバージョンにアップデートしてください。
* PI Web API 2019 SP1
[ワークアラウンドを実施する]
次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。
* PI Web API の設定で認証タイプ anonymous の追加を避け、認証されたユーザのみアクセスできるよう制限する
* PI Web API の設定で認証タイプ anonymous を追加すると、認証されていないユーザのアクセスが許可されてしまいます
* WAF を使用して、PI Web API サーバーからの HTTP 応答をブロックする
* PI Server への書き込みアクセス権限を信頼されたユーザのみに制限する
* DisableWrite 設定を有効にして、PI AF サーバーへの PI Web API 書き込みアクセスを削除する
* デスクトップエクスペリエンスがインストールされている Windows サーバーで IE セキュリティ強化の構成 (IE Enhanced Security Configuration) を有効にする
|
OSIsoft
|
- クロスサイトスクリプティング(CWE-79) [その他]
|
- CVE-2020-12021
|
- JVN : JVNVU#92610962
- National Vulnerability Database (NVD) : CVE-2020-12021
- ICS-CERT ADVISORY : ICSA-20-163-01
|
|