JVNDB-2021-005007
|
Schneider Electric 製 Schneider Electric Software Update におけるエントロピー不足の脆弱性
|
Schneider Electric 社が提供する Schneider Electric Software Update には、エントロピー不足の脆弱性 (CWE-331、CVE-2021-22799) が存在します。
|
CVSS v3 による深刻度 基本値: 3.8 (注意) [その他]
- 攻撃元区分: ローカル
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 低
- 利用者の関与: 不要
- 影響の想定範囲: 変更あり
- 機密性への影響(C): 低
- 完全性への影響(I): なし
- 可用性への影響(A): なし
CVSS v2 による深刻度 基本値: 2.1 (注意) [NVD値]
- 攻撃元区分: ローカル
- 攻撃条件の複雑さ: 低
- 攻撃前の認証要否: 不要
- 機密性への影響(C): 部分的
- 完全性への影響(I): なし
- 可用性への影響(A): なし
|
以下の Schneider Electric Software Update が影響を受けます。
|
Schneider Electric
- Schneider Electric Software Update v2.3.0 から v2.5.1
|
また、Schneider Electric Software Update は、以下の製品で使用されています。
* EcoStruxure Augmented Operator Advisor
* EcoStruxure Control Expert (formerly known as Unity Pro)
* EcoStruxure Process Expert (formerly known as EcoStruxure Hybrid Distributed Control System)
* EcoStruxure Machine Expert (formerly known as SoMachine or SoMachine Motion)
* EcoStruxure Machine Expert Basic
* EcoStruxure Operator Terminal Expert
* EcoStruxure Plant Builder
* EcoStruxure Power Design
* EcoStruxure Automation Expert
* EcoStruxure Automation Maintenance Expert
* Eurotherm Data Reviewer
* Eurotherm iTools
* eXLhoist Configuration Software
* Schneider Electric Floating License Manager
* Schneider Electric License Manager
* Harmony XB5SSoft
* SoMove
* Versatile Software BLUE
* Vijeo Designer
* OsiSense XX Configuration Software
* Zelio Soft 2
開発者によると、上記製品リストは完全なものではないとのことです。また、上記製品の中には、製品パッケージの一部として SESU を提供していないものもありますが、製品の更新を管理するために SESU 利用可能とのことです。
|
ローカルのユーザによって、レジストリから SESU プロキシパスワードを復号された場合、内部ネットワークから外部ネットワークへの意図しない接続が行われる可能性があります。
|
[アップデートする]
開発者は以下の対応を推奨しています。
* SESU がインストールされている場合は、ダウンロードをクリックして SESU の新バージョンをインストールする
* SESU がインストールされていない場合は、ベンダ情報より SESU をダウンロードしてインストール手順に従う
[ワークアラウンドを実施する]
開発者は以下のワークアラウンドの適用を推奨しています。
* 制御およびセーフティネットワークおよびリモートデバイスをファイアウォールの内側に設置し、ビジネスネットワークから分離する
* 権限のない人が産業用制御やセーフティシステム、コンポーネント、周辺機器およびネットワークに物理的にアクセスできないようにする
* すべてのコントローラを鍵付きキャビネットに格納し、「プログラム」モードに設定したまま放置しない
* デバイス用のネットワーク以外にプログラミングソフトウェアを接続しない
* 分離したネットワーク間でデータをやり取りするためのリムーバブルメディア(CD や USB ドライブなど)はすべて、これらネットワークに接続される端末やノードで利用する前にスキャンする
* 対象のネットワーク以外に接続しているモバイルデバイスは、適切な対処なしにセーフティおよび制御ネットワークへの接続を許可しない
* すべての制御システムデバイスおよびシステムのネットワーク露出を最小限に抑え、インターネットからアクセスできないようにする
* リモートアクセスが必要な場合は、仮想プライベートネットワーク (VPN) などの安全な方法を使用し、VPN は最新版を利用する
詳細は、Schneider Electric Security Notification SEVD-2021-313-02 を参照してください。
|
Schneider Electric
|
- エントロピー不足(CWE-331) [その他]
|
- CVE-2021-22799
|
- JVN : JVNVU#99493025
- National Vulnerability Database (NVD) : CVE-2021-22799
- ICS-CERT ADVISORY : ICSA-21-336-01
|
|