公開日:2011/05/09 最終更新日:2011/05/09

JVNVU#236668
Samsung Integrated Management System DMS に SQL インジェクションの脆弱性

概要

Samsung Integrated Management System Data Management Server (DMS) には、SQL インジェクションの脆弱性が存在します。

影響を受けるシステム

  • Samsung Data Management Server (DMS) 1.4.2 およびそれ以前

詳細情報

Samsung が提供する DMS は、空調設備を管理するための製品です。Samsung DMS のウェブインターフェースには、SQL インジェクションの脆弱性が存在します。

想定される影響

遠隔の第三者によって、管理者権限で Samsung DMS にアクセスされる可能性があります。

対策方法

アップデートする
Samsung が提供する情報をもとにアップデートを適用してください。

ワークアラウンドを実施する
対策版を適用するまでの間、以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。

  • Samsung DMS へのアクセスを制限する

参考情報

  1. US-CERT Vulnerability Note VU#236668
    Samsung Data Management Server vulnerable to SQL injection
  2. ICS-CERT
    ICSA-11-069-01—SAMSUNG DATA MANAGEMENT SERVER

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2010-4284
JVN iPedia