【活用ガイド】

JVNDB-2021-002244

Hitachi ABB Power Grids 製 eSOMS に認証情報が十分に保護されていない問題

概要

Hitachi ABB Power Grids が提供する eSOMS の Web アプリケーションには、ユーザが入力したパスワード情報が、十分に保護されない状態でブラウザに保存される問題が存在します (CWE-522、CVE-2021-35527)。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 7.5 (重要) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
CVSS v2 による深刻度
基本値: 5.0 (警告) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): 部分的
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
影響を受けるシステム


日立エナジー (旧 日立ABBパワーグリッド)
  • eSOMS 6.3 およびそれ以前のすべてのバージョン

想定される影響

ユーザのシステムに侵入した第三者、または他のアプリケーションにおけるクロスサイトスクリプティング(XSS)の脆弱性を利用した第三者によってパスワード情報を窃取される可能性があります。
対策

[アップデートする]
開発者が提供する情報をもとに、最新版にアップデートしてください。

 * eSOMS バージョン 6.3.1 およびそれ以降

[ワークアラウンドを実施する]
開発者は次のワークアラウンドの適用を推奨しています。

 * 重要なアプリケーションやシステムは、インターネットに直接接続せずファイアウォールによって他のネットワークから分離させ、権限のないユーザが直接アクセスできないように物理的に保護する
 * ファイアウォールは、最小限のポートを公開するように設定し、公開されたポートは正当性を確認して文書化する
 * 重要なシステムは、インターネット上の Web サイトの閲覧、インスタントメッセージ、電子メールの受信等に使用しない
 * ポータブルコンピュータやリムーバブルストレージメディアは、制御システムに接続する前にウイルススキャンを行う
 * ユーザにセキュリティ意識向上のトレーニングを実施し、一般的な攻撃やフィッシングメール、悪意のあるウェブページなどのコンテンツを識別できるようにする
ベンダ情報

日立エナジー (旧 日立ABBパワーグリッド)
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 認証情報の不十分な保護(CWE-522) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2021-35527
参考情報

  1. JVN : JVNVU#98329583
  2. National Vulnerability Database (NVD) : CVE-2021-35527
  3. ICS-CERT ADVISORY : ICSA-21-210-01
更新履歴

  • [2021年08月03日]
      掲載