【活用ガイド】

JVNDB-2020-007821

WECON 製 LeviStudioU に複数の脆弱性

概要

LeviStudioU は WECON が提供する、産業用機器の HMI (Human Machine Interface) です。
LeviStudioU には、次の複数の脆弱性が存在します。

* スタックベースのバッファオーバーフロー (CWE-121) - CVE-2020-16243
* XML 外部エンティティ参照の不適切な制限(CWE-611) - CVE-2020-25186
* ヒープベースのバッファオーバーフロー (CWE-122) - CVE-2020-25199
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 7.8 (重要) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2019-16243の評価になります。


CVSS v3 による深刻度
基本値: 5.5 (警告) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
※上記は、CVE-2020-25186の評価になります。


CVSS v3 による深刻度
基本値: 7.8 (重要) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2020-25199の評価になります。
影響を受けるシステム


WECON Technology Co., Ltd.
  • LeviStudioU Versions 2019-09-21 およびそれ以前

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

* 特別に細工されたプロジェクトファイルを開くことで、アプリケーションの権限で任意のコードを実行される - CVE-2019-16243, CVE-2020-25199
* 遠隔の第三者によって、細工された XML を入力され、機微な情報が窃取される - CVE-2020-25186
対策

2020年 12月 4日現在、対策方法はありません。

[ワークアラウンドを実施する]
CISA が公開している情報を参考にセキュリティ対策を実施してください。

* CISA Recommended Practices
https://us-cert.cisa.gov/ics/Recommended-Practices
ベンダ情報

WECON Technology Co., Ltd.
CWEによる脆弱性タイプ一覧  CWEとは?

  1. スタックベースのバッファオーバーフロー(CWE-121) [IPA評価]
  2. XML 外部エンティティ参照の不適切な制限(CWE-611) [IPA評価]
  3. ヒープベースのバッファオーバーフロー(CWE-122) [IPA評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2020-16243
  2. CVE-2020-25186
  3. CVE-2020-25199
参考情報

  1. JVN : JVNVU#97347936
  2. National Vulnerability Database (NVD) : CVE-2020-16243
  3. National Vulnerability Database (NVD) : CVE-2020-25186
  4. National Vulnerability Database (NVD) : CVE-2020-25199
  5. ICS-CERT ADVISORY : ICSA-20-238-03
更新履歴

  • [2020年08月27日]
      掲載
  • [2020年10月22日]
     タイトル:内容を更新
     概要:内容を更新
     詳細情報:内容を更新
     想定される影響:内容を更新
     対策:内容を更新
     参考情報:CVE (CVE-2020-25186) を追加
     CWEによる脆弱性タイプ一覧:XML 外部エンティティ参照の不適切な制限(CWE-611) を追加
  • [2020年12月07日]
     概要:内容を更新
     CVSS による深刻度:内容を更新
     想定される影響:内容を更新
     対策:内容を更新
     参考情報:CVE (CVE-2020-25199) を追加
     CWEによる脆弱性タイプ一覧:ヒープベースのバッファオーバーフロー(CWE-122) を追加