JVNDB-2020-009105
|
Advantech 製 R-SeeNet に SQL インジェクションの脆弱性
|
Advantech 社が提供する R-SeeNet はルーターを監視するためのアプリケーションです。
R-SeeNet のルーターの位置情報 (GPS) を表示するための専用 Web ページ (device_position.php) には、遠隔の第三者が R-SeeNet のデータベースで SQL SELECT クエリを呼び出すことを可能とする、SQL インジェクションの脆弱性 (CWE-89) が存在します。
|
CVSS v3 による深刻度 基本値: 7.5 (重要) [その他]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): なし
- 可用性への影響(A): なし
|
|
アドバンテック株式会社
- R-SeeNet Versions 1.5.1 から 2.4.10
|
|
遠隔の第三者によって、R-SeeNet データベースから機微な情報が窃取されるおそれがあります。
|
[アップデートする]
開発者が提供する情報をもとに、最新版にアップデートしてください。
開発者は、本脆弱性を修正した次のバージョンをリリースしています。
*R-SeeNet Version 2.4.11
[ワークアラウンドを実施する]
C:\R-SeeNet\php\device\_position.php (Windows の場合) または /usr/share/r-seenet/www/php/php/device\_position.php (Linux の場合) を削除する。
|
アドバンテック株式会社
|
- SQLインジェクション(CWE-89) [その他]
|
- CVE-2020-25157
|
- JVN : JVNVU#93185015
- National Vulnerability Database (NVD) : CVE-2020-25157
- ICS-CERT ADVISORY : ICSA-20-289-02
|
|