JVNDB-2025-022401
|
GENESIS64、ICONICS Suite、MobileHMI および MC Works64 のソフトウェアキーボード機能における OS コマンドインジェクションの脆弱性
|
三菱電機株式会社が提供する GENESIS64、ICONICS Suite、MobileHMI および MC Works64 のソフトウェアキーボード機能 (キーパッド機能) には、OS コマンドインジェクションの脆弱性 (CWE-78、CVE-2025-11774) が存在します。
この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
|
|
|
三菱電機
- GENESIS64 Version 10.97.2 CFR3 およびそれ以前の全バージョン
- ICONICS Suite Version 10.97.2 CFR3 およびそれ以前の全バージョン
- MC Works64 全バージョン
- MobileHMI Version 10.97.2 CFR3 およびそれ以前の全バージョン
|
バージョン確認方法等の詳細については、開発者が提供する情報を確認してください。
|
第三者がキーパッド機能の設定ファイルを改ざんすることで、正規ユーザがキーパッド機能を利用した際に、任意のプログラムを実行される可能性があります。その結果、当該製品がインストールされた PC に保存されている情報が窃取、改ざん、削除されたり、システムがサービス運用妨害 (DoS) となったりする可能性があります。
|
[アップデートする]
GENESIS64、ICONICS Suite、MobileHMI については、Version 10.97.3 にアップデートしたうえで最新のパッチバージョンを適用してください。
アップデートの入手方法等の詳細については、開発者が提供する情報を確認してください。
[GENESIS64 Version 10.97.3 およびそれ以降へ移行する]
MC Works64 については、対策版のリリース予定はないため、開発者は GENESIS64 Version 10.97.3 以降への移行を推奨しています。
移行方法等の詳細については、開発者が提供する情報を確認してください。
[ワークアラウンドを実施する]
開発者は、次の軽減策の適用を推奨しています。- 該当製品がインストールされた PC を LAN 内で使用し、信頼できないネットワークやホストからのリモートログインをブロックする
- 該当製品がインストールされた PC をインターネットに接続する場合には、ファイアウォールや仮想プライベートネットワーク (VPN) 等で不正アクセスを防止したうえで、信頼できるユーザのみにリモートログインを許可する
- 該当製品がインストールされた PC および本 PC が接続されているネットワークへの物理的なアクセスを制限し、不正な接触を防止する
- 不審な送信元からのメール等に記載された URL をクリックしたり、メールに添付されたファイルを開いたりしない
|
三菱電機
|
- OSコマンドインジェクション(CWE-78) [その他]
|
- CVE-2025-11774
|
- JVN : JVNVU#97729686
- ICS-CERT ADVISORY : ICSA-25-352-04
|
- [2025年12月19日]
掲載
- [2025年12月22日]
参考情報:ICS-CERT ADVISORY (ICSA-25-352-04) を追加
|