【活用ガイド】

JVNDB-2021-001018

Rockwell Automation 製 MicroLogix 1400 にバッファオーバーフローの脆弱性

概要

Rockwell Automation 社が提供する MicroLogix 1400 には、受信した Modbus パケットの処理に起因したバッファオーバーフローの脆弱性 (CWE-120) が存在します。
認証されていない遠隔の第三者によって、当該製品に細工した Modbus パケットを送信されることで、レジスタ内のランダムな値を取得または変更される可能性があります。その結果、バッファオーバーフローの発生、および FAULT LED が赤く点滅し、通信が失われる可能性があります。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 8.1 (重要) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 高
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更あり
  • 機密性への影響(C): 低
  • 完全性への影響(I): 低
  • 可用性への影響(A): 高
CVSS v2 による深刻度
基本値: 7.5 (危険) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): 部分的
  • 完全性への影響(I): 部分的
  • 可用性への影響(A): 部分的
影響を受けるシステム


Rockwell Automation
  • MicroLogix 1400 すべてのシリーズ Version 21.6 およびそれ以前

想定される影響

遠隔の第三者によって、サービス運用妨害 (DoS) 攻撃を受ける可能性があります。
対策

[ワークアラウンドを実施する]
開発者は次のワークアラウンドの適用を推奨しています。

 * 当該製品において、必要のない場合は Modbus TCP サポートを無効にする
 * ファイアウォールを使用して、許可されていない送信元からの Modbus TCP 通信をブロックする
 * ハードウェアキースイッチ設定などの機能を使用し、不正な変更を制限する
 * ファイアウォール等で TCP/UDP ポート 2222 や 44818 のアクセスを制限する
  * TCP/UDP ポートに関する情報は開発者から提供されているナレッジベース ID 898270 (要ログイン) を参照してください
 * すべてのソフトウェアを「管理者」ではなく「ユーザー」として実行し、悪意のあるコードによる影響を最小限に抑える
 * Microsoft AppLocker または他の同様のホワイトリストアプリケーションを導入し、不要なアプリケーションなどの実行を制限する
  * Rockwell Automation 製品における AppLocker の使用に関する情報は、ナレッジベース ID 546989 (要ログイン) で入手できます
 * ユーザー/サービスアカウントによる共有リソース (データベースなど) へのアクセスは、最小限の権限でのみ許可する
ベンダ情報

Rockwell Automation
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 古典的バッファオーバーフロー(CWE-120) [IPA評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2021-22659
参考情報

  1. JVN : JVNVU#93359735
  2. National Vulnerability Database (NVD) : CVE-2021-22659
  3. ICS-CERT ADVISORY : ICSA-21-033-01
更新履歴

  • [2021年02月04日]
      掲載
  • [2021年03月25日]
      ベンダ情報:Rockwell Automation (Rockwell Automation Security Advisory PN1545 (要ログイン)) を追加