【活用ガイド】

JVNDB-2021-001130

Rockwell Automation 製 1734-AENTR に複数の脆弱性

概要

Rockwell Automation 社が提供する 1734-AENTR は、PLC の入出力用の Ethernet 通信モジュールです。
1734-AENTR には、次の複数の脆弱性が存在します。

 * 不適切なアクセス制御 (CWE-284) - CVE-2020-14504
 * 格納型クロスサイトスクリプティング (CWE-79) - CVE-2020-14502
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 7.5 (重要) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): なし
  • 完全性への影響(I): 高
  • 可用性への影響(A): なし
CVSS v2 による深刻度
基本値: 5.0 (警告) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): なし
  • 完全性への影響(I): 部分的
  • 可用性への影響(A): なし
※上記は、CVE-2020-14504の評価になります。


CVSS v3 による深刻度
基本値: 4.7 (警告) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更あり
  • 機密性への影響(C): なし
  • 完全性への影響(I): 低
  • 可用性への影響(A): なし
※上記は、CVE-2020-14502の評価になります。
影響を受けるシステム


Rockwell Automation
  • 1734-AENTR Series B ファームウェア バージョン 4.001 から 4.005 まで
  • 1734-AENTR Series B ファームウェア バージョン 5.011 から 5.017 まで
  • 1734-AENTR Series C ファームウェア バージョン 6.011 および 6.012

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

 * 遠隔の第三者により、細工された POST リクエストを 1734-AENTR の Web インターフェースに送信されることで、構成設定を変更される - CVE-2020-14504
 * 遠隔の第三者により、細工されたスクリプトを Web インターフェース内に格納し、実行されると、 Web インターフェイスのホームページ上の一部の文字列を変更される - CVE-2020-14502
対策

[アップデートする]
Rockwell Automation 社が提供する情報をもとに、以下のバージョンにアップデートしてください。

 * 1734-AENTR Series B バージョン 5.018
 * 1734-AENTR Series C バージョン 6.013

[ワークアラウンドを実施する]
 * ファイアウォールなどの適切なネットワーク制御を利用して、許可されていない送信元からの通信をブロックする
 * すべての制御システム機器のネットワークへの接続を最小限にし、インターネットに直接接続しない
   * Rockwell Automation 社はインターネットにアクセス可能な保護されていない制御システムのリスクについて、Knowledgebase Article PN715 (要ログイン) を公開しています

 * ファイアウォールを使用して制御システムネットワークを業務ネットワークから分離する
 * リモートアクセスが必要な場合は、仮想プライベートネットワーク (VPN) を使用する
ベンダ情報

Rockwell Automation
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 不適切なアクセス制御(CWE-284) [IPA評価]
  2. クロスサイトスクリプティング(CWE-79) [IPA評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2020-14502
  2. CVE-2020-14504
参考情報

  1. JVN : JVNVU#96176898
  2. National Vulnerability Database (NVD) : CVE-2020-14502
  3. National Vulnerability Database (NVD) : CVE-2020-14504
  4. ICS-CERT ADVISORY : ICSA-21-063-01
更新履歴

  • [2021年03月12日]
      掲載
  • [2024年06月21日]
      CVSS による深刻度:内容を更新
      参考情報:National Vulnerability Database (NVD) (CVE-2020-14502) を追加
      参考情報:National Vulnerability Database (NVD) (CVE-2020-14504) を追加