JVNDB-2021-002331
|
Controlled Electronic Management Systems 社製 CEM Systems AC2000 における不適切な認可処理の脆弱性
|
Controlled Electronic Management Systems 社(Johnson Controls子会社)が提供する CEM Systems AC2000 は、統合セキュリティ管理システムです。CEM Systems AC2000 には不適切な認可処理の脆弱性(CWE-285、CVE-2021-27663)が存在します。
|
CVSS v3 による深刻度 基本値: 9.8 (緊急) [NVD値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): 高
CVSS v2 による深刻度 基本値: 9.3 (危険) [NVD値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 中
- 攻撃前の認証要否: 不要
- 機密性への影響(C): 全面的
- 完全性への影響(I): 全面的
- 可用性への影響(A): 全面的
|
Johnson Controls 社によると、以下のバージョンを使用するユーザで、シングルサインオン(SSO)を実装し、かつ AC2000 アプリケーションプログラミングインターフェース(API)をインストールしている場合のみ、本脆弱性の影響を受けるとのことです。
|
Controlled Electronic Management Systems
- CEM Systems AC2000 バージョン 10.1 から 10.5 までのバージョン
|
|
遠隔の第三者によって、適切な認可を受けずにシステムにアクセスされる可能性があります。
|
[アップデートする]
開発者が提供する情報をもとに、最新版へアップデートしてください。
開発者は、本脆弱性を修正した次のバージョンをリリースしています。
* CEM Systems AC2000 バージョン 10.5 Service Feature Pack 2
* CEM Systems AC2000 バージョン 10.6
パッチが必要な場合は、CEMサポートチームに連絡してください。
|
Controlled Electronic Management Systems
|
- 不適切な認可(CWE-285) [その他]
|
- CVE-2021-27663
|
- JVN : JVNVU#92147191
- National Vulnerability Database (NVD) : CVE-2021-27663
- ICS-CERT ADVISORY : ICSA-21-238-01
|
|