【活用ガイド】

JVNDB-2024-004953

複数の Rockwell Automation 製品における保護されていない代替チャネルの脆弱性

概要

Rockwell Automation が提供する複数の製品には、次の脆弱性が存在します。

 * 保護されていない代替チャネルの問題 (CWE-420) - CVE-2024-6242
CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


Rockwell Automation
  • ControlLogix 5580 V28
  • GuardLogix 5580 V31
  • 1756-en2f series a ファームウェア (unsigned version) v5.007
  • 1756-en2f series a ファームウェア (signed version) v5.027
  • 1756-en2f series b ファームウェア (unsigned version) v5.007
  • 1756-en2f series b ファームウェア (signed version) v5.027
  • 1756-en2f series c ファームウェア V10.009
  • 1756-en2t series a ファームウェア (unsigned version) v5.007
  • 1756-en2t series a ファームウェア (signed version) v5.027
  • 1756-en2t series b ファームウェア (unsigned version) v5.007
  • 1756-en2t series b ファームウェア (signed version) v5.027
  • 1756-en2t series c ファームウェア (unsigned version) v5.007
  • 1756-en2t series c ファームウェア (signed version) v5.027
  • 1756-en2t series d ファームウェア V10.006
  • 1756-en2tp series a ファームウェア V10.020
  • 1756-en2tr series a ファームウェア (unsigned version) v5.007
  • 1756-en2tr series a ファームウェア (signed version) v5.027
  • 1756-en2tr series b ファームウェア (unsigned version) v5.007
  • 1756-en2tr series b ファームウェア (signed version) v5.027
  • 1756-en2tr series c ファームウェア V10.007
  • 1756-en3tr series b ファームウェア (unsigned version) v5.007
  • 1756-en3tr series b ファームウェア (signed version) v5.027
  • 1756-en3tr series b ファームウェア V10.007
  • 1756-en4tr ファームウェア V2

想定される影響

脆弱性を悪用された場合、次のような影響を受ける可能性があります。

 * 1756 シャーシ内の Logix コントローラ上のユーザープロジェクトやデバイス構成を変更する CIP コマンドを実行される(CVE-2024-6242)
対策

[アップデートする]
開発者は、アップデートを提供しています。
詳細は、開発者が提供する情報を確認してください。

[ワークアラウンドを実施する]
開発者は、アップデートが適用できない場合、ワークアラウンドの適用を推奨しています。
詳細は、開発者が提供する情報を確認してください。
ベンダ情報

Rockwell Automation
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 保護されていない代替チャネル(CWE-420) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2024-6242
参考情報

  1. JVN : JVNVU#95403759
  2. ICS-CERT ADVISORY : ICSA-24-214-09
更新履歴

  • [2024年08月06日]
      掲載