【活用ガイド】

JVNDB-2021-001884

複数の Schneider Electric 製品における脆弱性

概要

Schneider Electric 社が提供する複数の製品には、次の脆弱性が存在します。

IGSS

 * 境界外書き込み (CWE-787) - CVE-2021-22750、CVE-2021-22751、CVE-2021-22752、CVE-2021-22754、CVE-2021-22755
 * 境域外読み取り (CWE-125) - CVE-2021-22753、CVE-2021-22756、CVE-2021-22757
 * 初期化されていないポインタのアクセス (CWE-824) - CVE-2021-22758
 * 解放済みメモリの使用 (Use-after-free) (CWE-416) - CVE-2021-22759
 * 無効なポインタや参照の解放 (CWE-763) - CVE-2021-22760
 * バッファエラー (CWE-119) - CVE-2021-22761
 * ディレクトリトラバーサル (CWE-22) - CVE-2021-22762

Modicon X80

 * 情報漏えいの脆弱性 (CWE-200) - CVE-2021-22749
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 7.8 (重要) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2021-22750、CVE-2021-22751、CVE-2021-22752、CVE-2021-22754、CVE-2021-22755の評価になります。


CVSS v3 による深刻度
基本値: 7.8 (重要) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2021-22753、CVE-2021-22756、CVE-2021-22757の評価になります。


CVSS v3 による深刻度
基本値: 7.8 (重要) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2021-22758の評価になります。


CVSS v3 による深刻度
基本値: 7.8 (重要) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2021-22759の評価になります。


CVSS v3 による深刻度
基本値: 7.8 (重要) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2021-22760の評価になります。


CVSS v3 による深刻度
基本値: 7.8 (重要) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2021-22761の評価になります。


CVSS v3 による深刻度
基本値: 7.8 (重要) [IPA値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2021-22762の評価になります。


CVSS v3 による深刻度
基本値: 5.3 (警告) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
※上記は、CVE-2021-22749の評価になります。
影響を受けるシステム


Schneider Electric
  • Interactive Graphical SCADA System (IGSS) Definition (Def.exe) V15.0.0.21140 およびそれ以前
  • Modicon X80 BMXNOR0200H RTU ファームウェア SV1.70 IR22 およびそれ以前

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

IGSS

 * 第三者によって細工された、不正な CGF (Configuration Group File) ファイルをインポートした際に、データが損失する、またはコードを実行される - CVE-2021-22750、CVE-2021-22754、CVE-2021-22758、CVE-2021-22759、CVE-2021-22760
 * 第三者によって細工された、不正な CGF (Configuration Group File) ファイルをインポートした際に、情報が窃取される、または任意のコードが実行される - CVE-2021-22751
 * 第三者によって細工された、不正な CGF (Configuration Group File) ファイルをインポートした際に、情報が窃取される、またはコードが実行される - CVE-2021-22755、CVE-2021-22756、CVE-2021-22757、CVE-2021-22761
 * 第三者によって細工された、不正な WSP (Workspace) ファイルをパースした際に、データが消失する、またはコードが実行される - CVE-2021-22752、CVE-2021-22753
 * 第三者によって細工された、不正な CGF (Configuration Group File)、または WSP (Workspace) ファイルをインポートした際に、コードが実行される - CVE-2021-22762

Modicon X80

 * 遠隔の第三者によって細工された、HTTP リクエストを受信した際に、テレメトリーに用いる通信パラメータを含む RTU 設定に関して情報が窃取される - CVE-2021-22749
対策

[アップデートする]
Schneider Electric 社が提供する情報をもとに、以下のバージョンにアップデートしてください。

IGSS

 * IGSS Definition (Def.exe) V15.0.0.21042

[ワークアラウンドを実施する]
IGSS

 * 信頼できない CGF や WSP ファイルをインポートしない

Modicon X80

 * 特定のメンテナンスや設定にのみ必要なため、不要な場合は Web (HTTP)サービスを Ecostruxure Control Expert アプリケーションより、無効化する (デフォルト設定では無効化されている)
 * ネットワーク分離とファイヤーウォールにより、コントローラー上の Port 80 番宛の通信を、信頼できる通信に制限する
 * BMXNOCモジュールを含むアーキテクチャで使用する場合は、Modicon Controllers Platform Cyber Security Reference Manual の推奨事項に従って、Access Control Lists を設定する

  また、次のベストプラクティスを合わせて行うことが推奨されています。

 * 機器の Web サーバーにアクセスするためのパスワードを変更する。セットアップページの Security リンクから HTTP アクセス権限のユーザー名とパスワードを更新する。
ベンダ情報

Schneider Electric
CWEによる脆弱性タイプ一覧  CWEとは?

  1. バッファエラー(CWE-119) [IPA評価]
  2. 境界外読み取り(CWE-125) [IPA評価]
  3. 情報漏えい(CWE-200) [IPA評価]
  4. パス・トラバーサル(CWE-22) [IPA評価]
  5. 解放済みメモリの使用(CWE-416) [IPA評価]
  6. 無効なポインタや参照の解放(CWE-763) [IPA評価]
  7. 境界外書き込み(CWE-787) [IPA評価]
  8. 初期化されていないポインタのアクセス(CWE-824) [IPA評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2021-22749
  2. CVE-2021-22750
  3. CVE-2021-22751
  4. CVE-2021-22752
  5. CVE-2021-22753
  6. CVE-2021-22754
  7. CVE-2021-22755
  8. CVE-2021-22756
  9. CVE-2021-22757
  10. CVE-2021-22758
  11. CVE-2021-22759
  12. CVE-2021-22760
  13. CVE-2021-22761
  14. CVE-2021-22762
参考情報

  1. JVN : JVNVU#94079949
  2. National Vulnerability Database (NVD) : CVE-2021-22749
  3. National Vulnerability Database (NVD) : CVE-2021-22750
  4. National Vulnerability Database (NVD) : CVE-2021-22751
  5. National Vulnerability Database (NVD) : CVE-2021-22752
  6. National Vulnerability Database (NVD) : CVE-2021-22753
  7. National Vulnerability Database (NVD) : CVE-2021-22754
  8. National Vulnerability Database (NVD) : CVE-2021-22755
  9. National Vulnerability Database (NVD) : CVE-2021-22756
  10. National Vulnerability Database (NVD) : CVE-2021-22757
  11. National Vulnerability Database (NVD) : CVE-2021-22758
  12. National Vulnerability Database (NVD) : CVE-2021-22759
  13. National Vulnerability Database (NVD) : CVE-2021-22760
  14. National Vulnerability Database (NVD) : CVE-2021-22761
  15. National Vulnerability Database (NVD) : CVE-2021-22762
  16. ICS-CERT ADVISORY : ICSA-21-159-04
  17. ICS-CERT ADVISORY : ICSA-21-159-05
更新履歴

  • [2021年06月11日]
      掲載