JVNDB-2021-002244
|
Hitachi ABB Power Grids 製 eSOMS に認証情報が十分に保護されていない問題
|
Hitachi ABB Power Grids が提供する eSOMS の Web アプリケーションには、ユーザが入力したパスワード情報が、十分に保護されない状態でブラウザに保存される問題が存在します (CWE-522、CVE-2021-35527)。
|
CVSS v3 による深刻度 基本値: 7.5 (重要) [その他]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): なし
- 可用性への影響(A): なし
CVSS v2 による深刻度 基本値: 5.0 (警告) [NVD値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃前の認証要否: 不要
- 機密性への影響(C): 部分的
- 完全性への影響(I): なし
- 可用性への影響(A): なし
|
|
日立エナジー (旧 日立ABBパワーグリッド)
- eSOMS 6.3 およびそれ以前のすべてのバージョン
|
|
ユーザのシステムに侵入した第三者、または他のアプリケーションにおけるクロスサイトスクリプティング(XSS)の脆弱性を利用した第三者によってパスワード情報を窃取される可能性があります。
|
[アップデートする]
開発者が提供する情報をもとに、最新版にアップデートしてください。
* eSOMS バージョン 6.3.1 およびそれ以降
[ワークアラウンドを実施する]
開発者は次のワークアラウンドの適用を推奨しています。
* 重要なアプリケーションやシステムは、インターネットに直接接続せずファイアウォールによって他のネットワークから分離させ、権限のないユーザが直接アクセスできないように物理的に保護する
* ファイアウォールは、最小限のポートを公開するように設定し、公開されたポートは正当性を確認して文書化する
* 重要なシステムは、インターネット上の Web サイトの閲覧、インスタントメッセージ、電子メールの受信等に使用しない
* ポータブルコンピュータやリムーバブルストレージメディアは、制御システムに接続する前にウイルススキャンを行う
* ユーザにセキュリティ意識向上のトレーニングを実施し、一般的な攻撃やフィッシングメール、悪意のあるウェブページなどのコンテンツを識別できるようにする
|
日立エナジー (旧 日立ABBパワーグリッド)
|
- 認証情報の不十分な保護(CWE-522) [その他]
|
- CVE-2021-35527
|
- JVN : JVNVU#98329583
- National Vulnerability Database (NVD) : CVE-2021-35527
- ICS-CERT ADVISORY : ICSA-21-210-01
|
|