JVNDB-2023-001937
|
三菱電機製 MELSEC シリーズの CPU ユニットにおけるバッファオーバーフローの脆弱性
|
三菱電機株式会社が提供する MELSEC シリーズの CPU ユニットには、バッファオーバーフローの脆弱性(CWE-120、CVE-2023-1424)が存在します。
この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
|
CVSS v3 による深刻度 基本値: 10.0 (緊急) [その他]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更あり
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): 高
|
|
三菱電機
- MELSEC iQ-F シリーズ FX5U-xMy/z x=32,64,80, y=T,R, z=ES,DS,ESS,DSS 製造番号 17X**** およびそれ以降 ファームウェアバージョン 1.220 から 1.281 まで
- MELSEC iQ-F シリーズ FX5UC-xMy/z x=32,64,96, y=T, z=D,DSS 製造番号 17X**** およびそれ以降 ファームウェアバージョン 1.220 から 1.281 まで
- MELSEC iQ-F シリーズ FX5UC-32MT/DS-TS, FX5UC-32MT/DSS-TS, FX5UC-32MR/DS-TS ファームウェアバージョン 1.220 から 1.281 まで
- MELSEC iQ-R シリーズ R00/01/02CPU ファームウェアバージョン 35 およびそれ以前
- MELSEC iQ-R シリーズ R04/08/16/32/120(EN)CPU ファームウェアバージョン 12 から 68 まで
- MELSEC iQ-R シリーズ R08/16/32/120PCPU ファームウェアバージョン 3 から 37 まで
- MELSEC iQ-R シリーズ R08/16/32/120SFCPU ファームウェアバージョン 26 から 31 まで
|
詳しくは、開発者が提供する情報をご確認ください。
|
遠隔の第三者によって当該製品に対し不正なパケットを送信されることで、当該製品がサービス運用妨害(DoS)状態にされたり、任意のプログラムが実行されたりする可能性があります。
開発者によると、任意のプログラムを実行するには、製品の内部構造を知る必要があり、容易には行えないとのことです。
なお、サービス運用妨害 (DoS) 状態からの復旧や任意のプログラムを実行された際の復旧には、当該製品のリセットが必要とのことです。
詳しくは、開発者が提供する情報をご確認ください。
|
[アップデートする]
MELSEC iQ-F シリーズおよび MELSEC iQ-R シリーズのうち R08/16/32/120SFCPU 以外向け対策:
開発者が提供する情報をもとにファームウェアをアップデートしてください。
対策済ファームウェアはこちらからダウンロードし入手できます。
ファームウェアのアップデート方法等詳細については、次の資料を参照してください。
* MELSEC iQ-F FX5 ユーザーズマニュアル (応用編) 「第9章 ファームウェアアップデート機能」
* MELSEC iQ-R ユニット構成マニュアル 「付2 ファームウェアアップデート機能」
[ワークアラウンドを実施する]
MELSEC iQ-R シリーズのうち R08/16/32/120SFCPU 向け対策:
次の軽減策を適用することで、本脆弱性の影響を軽減することが可能です。
* 当該製品をインターネットに接続する場合には、ファイアウォールや仮想プライベートネットワーク (VPN) 等を使用し、不正アクセスを防止する
* 当該製品を LAN 内で使用し、信頼できないネットワークやホストからのアクセスをファイアウォールでブロックする
* IP フィルタ機能 (*1) を使用し、信頼できないホストからのアクセスをブロックする
* 当該製品が接続された LAN への物理的なアクセスを制限する
(*1) IP フィルタ機能については、開発者が提供する次のマニュアルを参照してください。
* MELSEC iQ-F FX5 ユーザーズマニュアル (通信編) 「13.1 IP フィルタ機能」
* MELSEC iQ-R Ethernet ユーザーズマニュアル (応用編) 「1.13 セキュリティ」の「IP フィルタ」
|
三菱電機
|
- 古典的バッファオーバーフロー(CWE-120) [その他]
|
- CVE-2023-1424
|
- JVN : JVNVU#94650413
- National Vulnerability Database (NVD) : CVE-2023-1424
- ICS-CERT ADVISORY : ICSA-23-143-03
|
- [2023年05月24日]
掲載
- [2023年05月25日]
参考情報:ICS-CERT ADVISORY (ICSA-23-143-03) を追加
- [2023年07月07日]
影響を受けるシステム:内容を更新
対策:内容を更新
- [2023年09月13日]
影響を受けるシステム:内容を更新
- [2024年03月15日]
影響を受けるシステム:内容を更新
想定される影響:内容を更新
対策:内容を更新
- [2024年03月21日]
参考情報:National Vulnerability Database (NVD) (CVE-2023-1424) を追加
- [2024年05月17日]
対策:内容を更新
|