公開日:2023/07/21 最終更新日:2023/07/21

JVNVU#93366178
Schneider Electric製EcoStruxure Products、Modicon PLCsおよびProgrammable Automation Controllersにおける例外的状況に対する確認が不十分な脆弱性

概要

Schneider Electricが提供するEcoStruxure Products、Modicon PLCsおよびProgrammable Automation Controllersには、例外的状況に対する確認が不十分な脆弱性が存在します。

影響を受けるシステム

  • EcoStruxure Control Expert V15.3より前のバージョン
  • EcoStruxure Process Expert V2020およびそれ以前のバージョン
  • Modicon M340 CPU(part numbers BMXP34*) SV3.51より前のバージョン
  • Modicon M580 CPU(part numbers BMEP*およびBMEH*) SV4.10より前のバージョン
  • Modicon M580 CPU Safety(part numbers BMEP58*SおよびBMEH58*S) すべてのバージョン
  • Modicon Momentum Unity M1E Processor(171CBU*) SV2.6より前のバージョン
  • Modicon MC80(BMKC80*) SV1.90より前のバージョン
  • Legacy Modicon Quantum(140CPU65*)およびPremium CPUs(TSXP57*) すべてのバージョン

詳細情報

Schneider Electricが提供するEcoStruxure Products、Modicon PLCsおよびProgrammable Automation Controllersには、次の脆弱性が存在します。

  • 例外的状況に対する確認が不十分 (CWE-754) - CVE-2022-45788

想定される影響

脆弱性を悪用された場合、次のような影響を受ける可能性があります。

  • 遠隔の第三者によって細工されたファイルをコントローラーにロードすると、当該製品に不正にアクセスされたり、任意のコードを実行されたり、サービス運用妨害(DoS)状態にされたりする

対策方法

アップデートする
開発者は、アップデートを提供しています。
ワークアラウンドを実施する
開発者は、アップデートが適用できない場合、ワークアラウンドの適用を推奨しています。

なお、開発者によると、Modicon PremiumおよびQuantum controllersはサポートが終了しており、これら製品については後続製品への移行を推奨しているとのことです。

詳細は、開発者が提供する情報をご確認ください。

参考情報

  1. ICS Advisory | ICSA-23-201-01
    Schneider Electric EcoStruxure Products, Modicon PLCs, and Programmable Automation Controllers

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia