JVNDB-2021-001003
|
GE 製 Reason RT43X Clocks シリーズに複数の脆弱性
|
Reason RT43X Clocks シリーズは General Electric が提供する GNSS (Global Navigation Satellite System) 向け高精度クロックです。当該製品には、次の複数の脆弱性が存在します。
* コード・インジェクション (CWE-94) - CVE-2020-25197
* ハードコードされた暗号鍵の使用 (CWE-321) - CVE-2020-25193
|
CVSS v3 による深刻度 基本値: 9.8 (緊急) [IPA値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): 高
CVSS v2 による深刻度 基本値: 9.0 (危険) [NVD値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃前の認証要否: 単一
- 機密性への影響(C): 全面的
- 完全性への影響(I): 全面的
- 可用性への影響(A): 全面的
※上記は、CVE-2020-25197の評価になります。
|
CVSS v3 による深刻度
基本値:
5.3 (警告) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 不要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 低
-
完全性への影響(I): なし
-
可用性への影響(A): なし
※上記は、CVE-2020-25193の評価になります。
|
|
General Electric Company
- RT430 ファームウエア バージョン 08A06 より前のバージョン
- RT431 ファームウエア バージョン 08A06 より前のバージョン
- RT434 ファームウエア バージョン 08A06 より前のバージョン
|
|
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
* 認証された遠隔の第三者によって、任意のコードを実行される - CVE-2020-25197
* 遠隔の第三者によって、傍受された HTTPS 通信のトラフィックを復号される - CVE-2020-25193
|
[アップデートする]
開発者が提供する情報をもとに、最新版にアップデートしてください。
本脆弱性を修正したファームウエアバージョン 08A06 がリリースされています。
[ワークアラウンドを実施する]
以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
* 第三者によって、当該製品が接続するローカルネットワークに到達されないよう、ネットワークおよび物理環境に強力なセキュリティ対策を実施する
* 当該製品が持つ Web インタフェースにアクセスする HTTP/HTTPS 通信をブロックするため、80/TCP および 443/TCP をブロックする
* 制御機器および制御システムに接続可能なネットワークを最小限に抑え、インターネットからアクセスできないことを確認する
* セキュリティイベントを解析し、予期しないトラフィックや通信を早期に検出する
|
General Electric Company
|
- ハードコードされた暗号鍵の使用(CWE-321) [IPA評価]
- コード・インジェクション(CWE-94) [IPA評価]
|
- CVE-2020-25193
- CVE-2020-25197
|
- JVN : JVNVU#90523924
- National Vulnerability Database (NVD) : CVE-2020-25193
- National Vulnerability Database (NVD) : CVE-2020-25197
- ICS-CERT ADVISORY : ICSA-21-005-03
|
- [2021年01月07日]
掲載
- [2021年02月17日]
参考情報:ICS-CERT ADVISORY (ICSA-21-005-03) を追加
|