【活用ガイド】

JVNDB-2021-005007

Schneider Electric 製 Schneider Electric Software Update におけるエントロピー不足の脆弱性

概要

Schneider Electric 社が提供する Schneider Electric Software Update には、エントロピー不足の脆弱性 (CWE-331、CVE-2021-22799) が存在します。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 3.8 (注意) [その他]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更あり
  • 機密性への影響(C): 低
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
CVSS v2 による深刻度
基本値: 2.1 (注意) [NVD値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): 部分的
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
影響を受けるシステム

以下の Schneider Electric Software Update が影響を受けます。

Schneider Electric
  • Schneider Electric Software Update v2.3.0 から v2.5.1

また、Schneider Electric Software Update は、以下の製品で使用されています。

 * EcoStruxure Augmented Operator Advisor
 * EcoStruxure Control Expert (formerly known as Unity Pro)
 * EcoStruxure Process Expert (formerly known as EcoStruxure Hybrid Distributed Control System)
 * EcoStruxure Machine Expert (formerly known as SoMachine or SoMachine Motion)
 * EcoStruxure Machine Expert Basic
 * EcoStruxure Operator Terminal Expert
 * EcoStruxure Plant Builder
 * EcoStruxure Power Design
 * EcoStruxure Automation Expert
 * EcoStruxure Automation Maintenance Expert
 * Eurotherm Data Reviewer
 * Eurotherm iTools
 * eXLhoist Configuration Software
 * Schneider Electric Floating License Manager
 * Schneider Electric License Manager
 * Harmony XB5SSoft
 * SoMove
 * Versatile Software BLUE
 * Vijeo Designer
 * OsiSense XX Configuration Software
 * Zelio Soft 2

開発者によると、上記製品リストは完全なものではないとのことです。また、上記製品の中には、製品パッケージの一部として SESU を提供していないものもありますが、製品の更新を管理するために SESU 利用可能とのことです。
想定される影響

ローカルのユーザによって、レジストリから SESU プロキシパスワードを復号された場合、内部ネットワークから外部ネットワークへの意図しない接続が行われる可能性があります。
対策

[アップデートする]
開発者は以下の対応を推奨しています。

 * SESU がインストールされている場合は、ダウンロードをクリックして SESU の新バージョンをインストールする
 * SESU がインストールされていない場合は、ベンダ情報より SESU をダウンロードしてインストール手順に従う

[ワークアラウンドを実施する]
開発者は以下のワークアラウンドの適用を推奨しています。

 * 制御およびセーフティネットワークおよびリモートデバイスをファイアウォールの内側に設置し、ビジネスネットワークから分離する
 * 権限のない人が産業用制御やセーフティシステム、コンポーネント、周辺機器およびネットワークに物理的にアクセスできないようにする
 * すべてのコントローラを鍵付きキャビネットに格納し、「プログラム」モードに設定したまま放置しない
 * デバイス用のネットワーク以外にプログラミングソフトウェアを接続しない
 * 分離したネットワーク間でデータをやり取りするためのリムーバブルメディア(CD や USB ドライブなど)はすべて、これらネットワークに接続される端末やノードで利用する前にスキャンする
 * 対象のネットワーク以外に接続しているモバイルデバイスは、適切な対処なしにセーフティおよび制御ネットワークへの接続を許可しない
 * すべての制御システムデバイスおよびシステムのネットワーク露出を最小限に抑え、インターネットからアクセスできないようにする
 * リモートアクセスが必要な場合は、仮想プライベートネットワーク (VPN) などの安全な方法を使用し、VPN は最新版を利用する


詳細は、Schneider Electric Security Notification SEVD-2021-313-02 を参照してください。
ベンダ情報

Schneider Electric
CWEによる脆弱性タイプ一覧  CWEとは?

  1. エントロピー不足(CWE-331) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2021-22799
参考情報

  1. JVN : JVNVU#99493025
  2. National Vulnerability Database (NVD) : CVE-2021-22799
  3. ICS-CERT ADVISORY : ICSA-21-336-01
更新履歴

  • [2021年12月06日]
      掲載