JVNDB-2022-002435
|
Rockwell Automation 製 ThinManager ThinServer におけるヒープベースのバッファオーバーフローの脆弱性
|
Rockwell Automation 社が提供する ThinManager ThinServer は、シンクライアントおよび RDP(Remote Desktop Protocol)サーバの管理用ソフトウェアです。ThinManager ThinServer には、次の脆弱性が存在します。
* ヒープベースのバッファオーバーフロー (CWE-122) - CVE-2022-38742
|
CVSS v3 による深刻度 基本値: 9.8 (緊急) [NVD値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): 高
|
|
Rockwell Automation
- ThinManager ThinServer バージョン 11.0.0 から 11.0.4 まで
- ThinManager ThinServer バージョン 11.1.0 から 11.1.4 まで
- ThinManager ThinServer バージョン 11.2.0 から 11.2.5 まで
- ThinManager ThinServer バージョン 12.0.0 から 12.0.2 まで
- ThinManager ThinServer バージョン 12.1.0 から 12.1.3 まで
- ThinManager ThinServer バージョン 13.0.0
|
|
脆弱性を悪用された場合、次のような影響を受ける可能性があります。
* 遠隔の第三者によって細工した TFTP や HTTPS リクエストが送信されることで、ThinServer プロセスをクラッシュされ、サーバ上で任意のコードを実行される
|
[アップデートする]
開発者は、以下のアップデートを提供しています。
* バージョン 11.0.0 から 11.0.4 向け:バージョン 11.00.05
* バージョン 11.1.0 から 11.1.4 向け:バージョン 11.01.05
* バージョン 11.2.0 から 11.2.5 向け:バージョン 11.02.06
* バージョン 12.0.0 から 12.0.2 向け:バージョン 12.00.03
* バージョン 12.1.0 から 12.1.3 向け:バージョン 12.01.04
* バージョン 13.0.0 向け:バージョン 13.00.01
[ワークアラウンドを実施する]
開発者は、アップデートが適用できない場合、管理外のエンドポイントから ThinManager の TFTP および HTTPS ポートへのアクセスをブロックすることを推奨しています。
詳細は、開発者が提供する情報をご確認ください。
|
Rockwell Automation
|
- ヒープベースのバッファオーバーフロー(CWE-122) [その他]
|
- CVE-2022-38742
|
- JVN : JVNVU#93951878
- National Vulnerability Database (NVD) : CVE-2022-38742
- ICS-CERT ADVISORY : ICSA-22-270-03
|
- [2022年09月29日]
掲載
- [2024年06月13日]
CVSS による深刻度:内容を更新
|