JVNDB-2020-009954
|
Host Engineering 製 ECOM100 Module に不適切な入力検証の脆弱性
|
Host Engineering 社が提供する ECOM100 Moduke には不適切な入力検証の脆弱性が存在します。
Hosting Engineering 社が提供する ECOM100 Module は、Hosting Engineering 製の機器でイーサネットを使用したデータ通信を可能にするための拡張モジュールです。ECOM100 Module には、当該製品に組み込まれた Web サーバ経由で機器の設定を行う際、クライアント側でしか入力値の検証がされない、不適切な入力検証の脆弱性 (CWE-20) が存在します。
|
CVSS v3 による深刻度 基本値: 7.5 (重要) [IPA値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): なし
- 完全性への影響(I): なし
- 可用性への影響(A): 高
|
|
Host Engineering
- H0-ECOM100 モジュール Version 6x およびそれ以前のハードウェアかつ Version 4.0.348 およびそれ以前のファームウェア
- H0-ECOM100 モジュール Version 7x のハードウェアかつ Version 4.1.113 およびそれ以前のファームウェア
- H0-ECOM100 モジュール Version 9x のハードウェアかつ Version 5.0.149 およびそれ以前のファームウェア
- H2-ECOM100 モジュール Version 5x のハードウェアかつ Version 4.0.2148 およびそれ以前のファームウェア
- H2-ECOM100 モジュール Version 8x のハードウェアかつ Version 5.0.1043 およびそれ以前のファームウェア
- H4-ECOM100 モジュール Version 4.0.2148 およびそれ以前のハードウェア
|
|
遠隔の第三者によって、入力値のチェックを回避して不適切な値が送信され、機器がクラッシュさせられる可能性があります。
|
[アップデートする]
開発者が提供する情報をもとに、最新版へアップデートしてください。
Host Engineering 社は、同社のソフトウェアユーティリティ NetEdit3 の Live Update を使用して当該製品のアップデートを推奨しています。
[ワークアラウンドを実施する]
以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
* Web サーバの機能を無効にする
|
Host Engineering
|
- 不適切な入力確認(CWE-20) [IPA評価]
|
- CVE-2020-25195
|
- JVN : JVNVU#98190554
- National Vulnerability Database (NVD) : CVE-2020-25195
- ICS-CERT ADVISORY : ICSA-20-345-02
|
|