[English]
|
JVNDB-2022-002112
|
コンテック製 SolarView Compact におけるアップロードファイルの検証不備の脆弱性
|
株式会社コンテックが提供する SolarView Compact は、太陽光発電計測監視装置です。
SolarView Compact の画像ファイル管理画面には、アップロードファイルの検証不備の脆弱性(CWE-20)が存在します。
この脆弱性情報は、下記の方が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
報告者: webray
|
CVSS v3 による深刻度 基本値: 8.8 (重要) [その他]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 低
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): 高
|
|
株式会社コンテック
- SolarView Compact SV-CPT-MC310 Ver.7.23 およびそれ以前のバージョン
- SolarView Compact SV-CPT-MC310F Ver.7.23 およびそれ以前のバージョン
|
|
設定画面にアクセス可能なユーザーによって細工されたファイルをアップロードされた場合、任意の PHP コードを実行される可能性があります。
|
[アップデートする]
開発者が提供する情報をもとに、ファームウェアを最新版にアップデートしてください。
開発者は、本脆弱性を修正した次のファームウェアをリリースしています。
* SolarView Compact
* SV-CPT-MC310 Ver.7.24
* SV-CPT-MC310F Ver.7.24
[ワークアラウンドを実施する]
次の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
* 本製品をスタンドアロンで運用している場合は、本製品をネットワーク接続しない
* 本製品のネットワークの上流側にファイアウォールを設置する
* 本製品のネットワークアクセスを信頼できる閉域網で構成する
* 本製品の「ユーザー設定」にて「ユーザー認証範囲の設定」を「全画面を認証対象にする」で設定する
* 本製品に初期設定されている認証情報を変更する
|
株式会社コンテック
|
- 不適切な入力確認(CWE-20) [その他]
|
- CVE-2022-35239
|
- JVN : JVNVU#93696585
- National Vulnerability Database (NVD) : CVE-2022-35239
|
- [2022年07月29日]
掲載
- [2022年08月10日]
概要:内容を更新
- [2024年06月14日]
参考情報:National Vulnerability Database (NVD) (CVE-2022-35239) を追加
|