JVNDB-2020-009591
|
Paradox 製 IP150 に複数の脆弱性
|
Paradox が提供する IP150 は Ethernet 通信モジュールです。
IP150 には次の複数の脆弱性が存在します。
* スタックベースのバッファオーバーフロー (CWE-121) - CVE-2020-25189
* バッファオーバーフロー (CWE-120) - CVE-2020-25185
|
CVSS v3 による深刻度 基本値: 9.8 (緊急) [その他]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): 高
※上記は、CVE-2020-25189の評価になります。
|
CVSS v3 による深刻度
基本値:
8.8 (重要) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 低
-
利用者の関与: 不要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 高
-
完全性への影響(I): 高
-
可用性への影響(A): 高
※上記は、CVE-2020-25185の評価になります。
|
|
Paradox
- IP150 ファームウェア バージョン 5.02.09
|
|
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
* 遠隔の第三者によって、任意のコードを実行される - CVE-2020-25189
* 当該製品にログイン可能なユーザによって、任意のコードを実行される - CVE-2020-25185
|
2020年11月18日現在、対策方法は不明です。製品開発者に問い合わせてください。
[ワークアラウンドを実施する]
CISA が公開している情報を参考にセキュリティ対策を実施してください。
|
Paradox
|
- 古典的バッファオーバーフロー(CWE-120) [その他]
- スタックベースのバッファオーバーフロー(CWE-121) [その他]
|
- CVE-2020-25189
- CVE-2020-25185
|
- JVN : JVNVU#91732260
- National Vulnerability Database (NVD) : CVE-2020-25185
- National Vulnerability Database (NVD) : CVE-2020-25189
- ICS-CERT ADVISORY : ICSA-20-324-02
- ICS-CERT ADVISORY : Recommended Practices
|
|