JVNDB-2020-007354
|
Advantech 製 WebAccess HMI Designer に複数の脆弱性
|
WebAccess HMI Designer は Advantech 社 が提供する Human Machine Interface (HMI) の開発ソフトウエアです。
WebAccess HMI Designer には次の複数の脆弱性が存在します。
* ヒープベースのバッファオーバーフロー (CWE-122) - CVE-2020-16207
* 境界外読み取り (CWE-125) - CVE-2020-16211
* 境界外書き込み (CWE-787) - CVE-2020-16213
* 型の取り違え (CWE-843) - CVE-2020-16229
* スタックベースのバッファオーバーフロー (CWE-121) - CVE-2020-16215
* メモリの二重解放 (CWE-415) - CVE-2020-16217
|
CVSS v3 による深刻度 基本値: 9.8 (緊急) [IPA値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): 高
※上記は、CVE-2020-16215の評価になります。
|
CVSS v3 による深刻度
基本値:
7.8 (重要) [IPA値]
-
攻撃元区分: ローカル
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 高
-
完全性への影響(I): 高
-
可用性への影響(A): 高
※上記は、CVE-2020-16207の評価になります。
|
CVSS v3 による深刻度
基本値:
7.8 (重要) [IPA値]
-
攻撃元区分: ローカル
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 高
-
完全性への影響(I): 高
-
可用性への影響(A): 高
※上記は、CVE-2020-16213の評価になります。
|
CVSS v3 による深刻度
基本値:
7.8 (重要) [IPA値]
-
攻撃元区分: ローカル
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 高
-
完全性への影響(I): 高
-
可用性への影響(A): 高
※上記は、CVE-2020-16217の評価になります。
|
CVSS v3 による深刻度
基本値:
7.8 (重要) [IPA値]
-
攻撃元区分: ローカル
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 高
-
完全性への影響(I): 高
-
可用性への影響(A): 高
※上記は、CVE-2020-16229の評価になります。
|
CVSS v3 による深刻度
基本値:
3.3 (注意) [IPA値]
-
攻撃元区分: ローカル
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 低
-
完全性への影響(I): なし
-
可用性への影響(A): なし
※上記は、CVE-2020-16211の評価になります。
|
|
アドバンテック株式会社
- WebAccess/HMI Version 2.1.9.31 およびそれ以前
|
|
細工されたプロジェクトファイルを開くことで、次のような影響を受けるおそれがあります。
* リモートコード実行、情報窃取、改ざん、またはアプリケーションがクラッシュされる - CVE-2020-16207、CVE-2020-16213、CVE-2020-16229、CVE-2020-16215、CVE-2020-16217
* 第三者に情報を読み取られる - CVE-2020-16211
|
[アップデートする]
開発者が提供する情報をもとに、最新版にアップデートしてください。
開発者は、本脆弱性を修正した次のバージョンをリリースしています。
* WebAccess HMI Designer Version 2.1.9.31
|
アドバンテック株式会社
|
|
- CVE-2020-16207
- CVE-2020-16211
- CVE-2020-16213
- CVE-2020-16229
- CVE-2020-16215
- CVE-2020-16217
|
- JVN : JVNVU#90924965
- National Vulnerability Database (NVD) : CVE-2020-16207
- National Vulnerability Database (NVD) : CVE-2020-16211
- National Vulnerability Database (NVD) : CVE-2020-16213
- National Vulnerability Database (NVD) : CVE-2020-16229
- National Vulnerability Database (NVD) : CVE-2020-16215
- National Vulnerability Database (NVD) : CVE-2020-16217
- ICS-CERT ADVISORY : ICSA-20-219-02
|
|