JVNDB-2021-001289
|
Ovarro 製 TBox における複数の脆弱性
|
Ovarro 社が提供する TBox は、リモートターミナルユニットです。TBoX には次の複数の脆弱性が存在します。
* コードインジェクション (CWE-94) - CVE-2021-22646
* 重要なリソースへの不適切なパーミッションの割り当て (CWE-732) - CVE-2021-22648
* リソースの枯渇 (CWE-400) - CVE-2021-22642
* 認証情報の不十分な保護 (CWE-522) - CVE-2021-22640
* ハードコードされた暗号鍵の使用 (CWE-321) - CVE-2021-22644
* 相対的パストラバーサル (CWE-23) - CVE-2021-22650
|
CVSS v3 による深刻度 基本値: 8.8 (重要) [IPA値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 低
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): 高
※上記は、CVE-2021-22646の評価になります。
|
CVSS v3 による深刻度
基本値:
8.8 (重要) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 低
-
利用者の関与: 不要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 高
-
完全性への影響(I): 高
-
可用性への影響(A): 高
※上記は、CVE-2021-22648の評価になります。
|
CVSS v3 による深刻度
基本値:
7.5 (重要) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 不要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): なし
-
完全性への影響(I): なし
-
可用性への影響(A): 高
※上記は、CVE-2021-22642の評価になります。
|
CVSS v3 による深刻度
基本値:
7.5 (重要) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 不要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 高
-
完全性への影響(I): なし
-
可用性への影響(A): なし
※上記は、CVE-2021-22640の評価になります。
|
CVSS v3 による深刻度
基本値:
7.5 (重要) [IPA値]
-
攻撃元区分: ネットワーク
-
攻撃条件の複雑さ: 低
-
攻撃に必要な特権レベル: 不要
-
利用者の関与: 不要
-
影響の想定範囲: 変更なし
-
機密性への影響(C): 高
-
完全性への影響(I): なし
-
可用性への影響(A): なし
※上記は、CVE-2021-22644の評価になります。
|
CVSS v3 による深刻度
基本値:7.5 (重要) [IPA値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): なし
- 可用性への影響(A): なし
※上記は、CVE-2021-22650 の評価になります。
|
TWinSoft Version 12.4 および Firmware Version 1.46 より前のバージョンで稼働する次の製品
|
Ovarro
- TBox MS-CPU32
- TBox MS-CPU32-S2
- TBox RM2 (全モデル)
- TBox TG2 (全モデル)
- TBoxLT2 (全モデル)
|
|
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
* 遠隔の第三者によって、ipk パッケージを経由し、任意のコードを実行される - CVE-2021-22646
* 遠隔の第三者によって、Modbus ファイルアクセス機能を利用し、構成情報を読み取られたり、変更や削除されたりする - CVE-2021-22648
* 遠隔の第三者によって、細工された Modbus フレームを送信され、当該機器をサービス運用妨害 (DoS) 状態にされる - CVE-2021-22642
* 遠隔の攻撃者によって、傍受した通信の情報をもとに総当たり攻撃 (ブルートフォースアタック) が行われることで、ログインパスワードが特定される - CVE-2021-22640
* 遠隔の第三者によって、ハードコードされたユーザと暗号鍵を使用し、当該機器内の暗号化された情報を復号化される - CVE-2021-22644
* 遠隔の第三者によって、細工されたプロジェクトファイルを読み込むことで、任意のコードを実行される - CVE-2021-22650
|
[アップデートする]
Ovarro 社が提供する情報をもとに、以下のバージョンにアップデートしてください。
* TWinSoft Version 12.5 およびそれ以降
|
Ovarro
|
- ハードコードされた暗号鍵の使用(CWE-321) [IPA評価]
- リソースの枯渇(CWE-400) [IPA評価]
- 認証情報の不十分な保護(CWE-522) [IPA評価]
- 重要なリソースに対する不適切なパーミッションの割り当て(CWE-732) [IPA評価]
- コード・インジェクション(CWE-94) [IPA評価]
- 相対パストラバーサル(CWE-23) [IPA評価]
|
- CVE-2021-22640
- CVE-2021-22642
- CVE-2021-22644
- CVE-2021-22646
- CVE-2021-22648
- CVE-2021-22650
|
- JVN : JVNVU#95598949
- National Vulnerability Database (NVD) : CVE-2021-22640
- National Vulnerability Database (NVD) : CVE-2021-22642
- National Vulnerability Database (NVD) : CVE-2021-22644
- National Vulnerability Database (NVD) : CVE-2021-22646
- National Vulnerability Database (NVD) : CVE-2021-22648
- National Vulnerability Database (NVD) : CVE-2021-22650
- ICS-CERT ADVISORY : ICSA-21-054-04
|
- [2021年03月25日]
掲載
- [2021年09月27日]
概要:内容を更新
CVSS による深刻度:内容を更新
想定される影響:内容を更新
対策:内容を更新
共通脆弱性識別子(CVE):CVE-2021-22650 を追加
CWE による脆弱性タイプ一覧:CWE-23 を追加
参考情報:Common Vulnerabilities and Exposures (CVE) (CVE-2021-22650) を追加
- [2024年06月14日]
参考情報:National Vulnerability Database (NVD) (CVE-2021-22640) を追加
参考情報:National Vulnerability Database (NVD) (CVE-2021-22642) を追加
参考情報:National Vulnerability Database (NVD) (CVE-2021-22644) を追加
参考情報:National Vulnerability Database (NVD) (CVE-2021-22646) を追加
参考情報:National Vulnerability Database (NVD) (CVE-2021-22648) を追加
参考情報:National Vulnerability Database (NVD) (CVE-2021-22650) を追加
|