【活用ガイド】

JVNDB-2020-006468

OpenClinic GA に複数の脆弱性

概要

財務管理、臨床、薬局などのデータ管理を行える病院向け情報管理システムである OpenClinic GA には複数の脆弱性が存在します。

OpenClinic GA には次の脆弱性が存在します。

* 別のパスやチャンネルを介した認証回避 (CWE-288) - CVE-2020-14485
* 過度な認証試行の不適切な制限 (CWE-307) - CVE-2020-14484
* 不適切な認証 (CWE-287) - CVE-2020-14494
* 認証の欠如 (CWE-862) - CVE-2020-14491
* 不要な特権による実行 (CWE-250) - CVE-2020-14493
* 危険なタイプのファイルの無制限アップロード (CWE-434) - CVE-2020-14488
* パス・トラバーサル(CWE-22) - CVE-2020-14490
* 不適切な認可処理 (CWE-285) - CVE-2020-14486
* クロスサイトスクリプティング(CWE-79) - CVE-2020-14492
* メンテナンスされていないサードパーティ製品の使用 (CWE-1104) - CVE-2020-14495、CVE-2016-1181、CVE-2016-1182 に起因
* 認証情報の不十分な保護 (CWE-522) - CVE-2020-14489
* 隠れた機能 (CWE-912) - CVE-2020-14487
※ただし、本脆弱性は Version 5.89.05b には影響しません
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 9.4 (緊急) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 低
※上記は、CVE-2020-14485 の評価になります。


CVSS v3 による深刻度
基本値: 7.3 (重要) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): 低
  • 可用性への影響(A): 低
※上記は、CVE-2020-14484の評価になります。


CVSS v3 による深刻度
基本値: 7.3 (重要) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): 低
  • 可用性への影響(A): 低
※上記は、CVE-2020-14494 の評価になります。


CVSS v3 による深刻度
基本値: 8.3 (重要) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 低
※上記は、CVE-2020-14491 の評価になります。


CVSS v3 による深刻度
基本値: 8.8 (重要) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2020-14493の評価になります。


CVSS v3 による深刻度
基本値: 8.8 (重要) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2020-14488 の評価になります。


CVSS v3 による深刻度
基本値: 8.8 (重要) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2020-14490の評価になります。


CVSS v3 による深刻度
基本値: 6.3 (警告) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): 低
  • 可用性への影響(A): 低
※上記は、CVE-2020-14486の評価になります。


CVSS v3 による深刻度
基本値: 5.4 (警告) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): 低
  • 可用性への影響(A): なし
※上記は、CVE-2020-14492の評価になります。


CVSS v3 による深刻度
基本値: 9.8 (緊急) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2014-0114、CVE-2016-1181、CVE-2016-1182 に起因の評価になります。


CVSS v3 による深刻度
基本値: 6.2 (警告) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
※上記は、CVE-2020-14489の評価になります。


CVSS v3 による深刻度
基本値: 9.4 (緊急) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 低
※上記は、CVE-2020-14487の評価になります。
影響を受けるシステム


OpenClinic GA project
  • OpenClinic GA Version 5.09.02
  • OpenClinic GA Version 5.89.05b

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受けるおそれがあります。

* 遠隔の攻撃者により、クライアント側のアクセス制御をバイパスされたり、細工したリクエストを送信されたりすることによってセッションが開始され、SQLクエリの実行など管理者機能を実行される- CVE-2020-14485
* 遠隔の攻撃者により、システムのアカウントロック機能がバイパスされ、総当たり攻撃 (ブルートフォースアタック) を実行される - CVE-2020-14484
* 当該システムでは、総当たり攻撃 (ブルートフォースアタック) の保護機構が十分ではないため、認証を経ていない攻撃者により、最大試行回数以上のアクセスを実行され、システムにアクセスされる- CVE-2020-14494
* 当該システムは SQL クエリの実行権限の確認を行わないため、権限の低いユーザによって、より上位の権限が必要な情報へアクセスされる - CVE-2020-14491
* 当該システムでは、比較的低い権限での SQL の実行により任意のファイルを書き込むことが可能なため、結果として、システム上で任意のコマンドが実行される - CVE-2020-14493
* 当該システムでは、アップロードされたファイルの検証が適切に行われないため、低い権限を取得した攻撃者により、システム上に任意のファイルをアップロードされ、実行される - CVE-2020-14488
* パラメータで指定された任意のローカルファイルを含むファイルを実行されることにより、機密情報が公開されたり、アップロードされた悪意のあるファイルが実行されたりする - CVE-2020-14490
* 認証が失敗した時に実行されるリダイレクト処理を回避することができるため、認証を経ていない攻撃者により、コマンドを不正に実行される - CVE-2020-14486
* ユーザによる入力値を適切に検証していないため、ユーザのブラウザ上で悪意のあるコードが実行される - CVE-2020-14492
* 当該システムが使用している、サポートが終了したサードパーティ製のソフトウェアに含まれる既知の脆弱性 (CVE-2014-0114、CVE-2016-1181、CVE-2016-1182) に起因して、遠隔の攻撃者により悪意のあるコードが実行される
* パスワードを保存する際のハッシュ処理に不備があり、辞書攻撃によりパスワードを窃取される - CVE-2020-14489
* 当該システムには、デフォルトで設定されたユーザアカウントがアクセス可能な状態で存在しており、攻撃者によってそのアカウントを利用され、任意のコマンドを実行される - CVE-2020-14487
対策

[アップデートする]
開発者が提供する情報をもとに、最新版にアップデートしてください。
開発者は Version 5.170.5 以降のバージョンにアップデートすることを推奨しています。
ベンダ情報

OpenClinic GA project
CWEによる脆弱性タイプ一覧  CWEとは?

  1. メンテナンスされていないサードパーティ製コンポーネントの使用(CWE-1104) [IPA評価]
  2. パス・トラバーサル(CWE-22) [IPA評価]
  3. 不要な特権による実行(CWE-250) [IPA評価]
  4. 不適切な認可(CWE-285) [IPA評価]
  5. 不適切な認証(CWE-287) [IPA評価]
  6. 代替パスまたはチャネルを使用した認証回避(CWE-288) [IPA評価]
  7. 過度な認証試行の不適切な制限(CWE-307) [IPA評価]
  8. 危険なタイプのファイルの無制限アップロード(CWE-434) [IPA評価]
  9. 認証情報の不十分な保護(CWE-522) [IPA評価]
  10. クロスサイトスクリプティング(CWE-79) [IPA評価]
  11. 認証の欠如(CWE-862) [IPA評価]
  12. 非公開の機能(CWE-912) [IPA評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2020-14485
  2. CVE-2020-14484
  3. CVE-2020-14494
  4. CVE-2020-14491
  5. CVE-2020-14493
  6. CVE-2020-14488
  7. CVE-2020-14490
  8. CVE-2020-14486
  9. CVE-2020-14492
  10. CVE-2020-14489
  11. CVE-2020-14487
  12. CVE-2014-0114
  13. CVE-2016-1181
  14. CVE-2016-1182
参考情報

  1. JVN : JVNVU#96290700
  2. JVN : JVN#30962312
  3. JVN : JVN#65044642
  4. JVN : JVN#03188560
  5. JVN : JVNVU#91417143
  6. National Vulnerability Database (NVD) : CVE-2020-14485
  7. National Vulnerability Database (NVD) : CVE-2020-14484
  8. National Vulnerability Database (NVD) : CVE-2020-14494
  9. National Vulnerability Database (NVD) : CVE-2020-14491
  10. National Vulnerability Database (NVD) : CVE-2020-14493
  11. National Vulnerability Database (NVD) : CVE-2020-14488
  12. National Vulnerability Database (NVD) : CVE-2020-14490
  13. National Vulnerability Database (NVD) : CVE-2020-14486
  14. National Vulnerability Database (NVD) : CVE-2020-14492
  15. National Vulnerability Database (NVD) : CVE-2020-14489
  16. National Vulnerability Database (NVD) : CVE-2020-14487
  17. National Vulnerability Database (NVD) : CVE-2016-1181
  18. National Vulnerability Database (NVD) : CVE-2016-1182
  19. National Vulnerability Database (NVD) : CVE-2014-0114
  20. ICS-CERT : CISA Recommended Practices
  21. ICS-CERT ADVISORY : ICSMA-20-184-01
  22. 関連文書 : FDA Cybersecurity
更新履歴

  • [2020年07月09日]
      掲載
  • [2020年09月01日]
      概要:内容を更新
      想定される影響:内容を更新
      参考情報:内容を更新
  • [2021年06月17日]
      対策:内容を更新
      ベンダ情報:内容を更新