【活用ガイド】

JVNDB-2020-005436

Philips 製 IntelliBridge Enterprise (IBE) におけるログファイルからの情報漏えいに関する脆弱性

概要

Philips 製 IntelliBridge Enterprise (IBE) には、ログファイルからの情報漏えいに関する脆弱性が存在します。

IntelliBridge Enterprise (IBE) には、トランザクションログに暗号化されていない認証情報が記録されることに起因する、ログファイルからの情報漏えいに関する脆弱性 (CWE-532) が存在します。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 2.0 (注意) [IPA値]
  • 攻撃元区分: 隣接
  • 攻撃条件の複雑さ: 高
  • 攻撃に必要な特権レベル: 高
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
影響を受けるシステム


フィリップス
  • IntelliBridge Enterprise (IBE) Versions B.12 およびそれ以前

下記のシステムと連携させて運用する際に、本脆弱性の影響を受けます。
  * SureSigns (VS4)
  * EarlyVue (VS30)
  * IntelliVue Guardian (IGS)
想定される影響

Web ポータルの管理者権限を持つユーザにより、ログファイルから連携システムのユーザの認証情報が読み取られるおそれがあります。
対策

[アップデートする]
Philips は、2020年第4四半期末までに IntelliBridge Enterprise (IBE) Versions B.13 のリリースを予定しています。

[ワークアラウンドを実施する]
次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。

* 管理者権限のアカウントと制限付き権限のアカウントを使い分ける。制限付き権限のアカウントは IBE システムで作成できます
* ログの保持期間を、リカバリー作業への影響を考慮した上で減らす
ベンダ情報

フィリップス
CWEによる脆弱性タイプ一覧  CWEとは?

  1. ログファイルからの情報漏えい(CWE-532) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2020-12023
参考情報

  1. JVN : JVNVU#95105247
  2. National Vulnerability Database (NVD) : CVE-2020-12023
  3. ICS-CERT ADVISORY : ICSMA-20-163-01
更新履歴

  • [2020年06月15日]
      掲載