公開日:2023/07/21 最終更新日:2023/07/21
JVNVU#93366178
Schneider Electric製EcoStruxure Products、Modicon PLCsおよびProgrammable Automation Controllersにおける例外的状況に対する確認が不十分な脆弱性
Schneider Electricが提供するEcoStruxure Products、Modicon PLCsおよびProgrammable Automation Controllersには、例外的状況に対する確認が不十分な脆弱性が存在します。
- EcoStruxure Control Expert V15.3より前のバージョン
- EcoStruxure Process Expert V2020およびそれ以前のバージョン
- Modicon M340 CPU(part numbers BMXP34*) SV3.51より前のバージョン
- Modicon M580 CPU(part numbers BMEP*およびBMEH*) SV4.10より前のバージョン
- Modicon M580 CPU Safety(part numbers BMEP58*SおよびBMEH58*S) すべてのバージョン
- Modicon Momentum Unity M1E Processor(171CBU*) SV2.6より前のバージョン
- Modicon MC80(BMKC80*) SV1.90より前のバージョン
- Legacy Modicon Quantum(140CPU65*)およびPremium CPUs(TSXP57*) すべてのバージョン
Schneider Electricが提供するEcoStruxure Products、Modicon PLCsおよびProgrammable Automation Controllersには、次の脆弱性が存在します。
- 例外的状況に対する確認が不十分 (CWE-754) - CVE-2022-45788
脆弱性を悪用された場合、次のような影響を受ける可能性があります。
- 遠隔の第三者によって細工されたファイルをコントローラーにロードすると、当該製品に不正にアクセスされたり、任意のコードを実行されたり、サービス運用妨害(DoS)状態にされたりする
アップデートする
開発者は、アップデートを提供しています。
ワークアラウンドを実施する
開発者は、アップデートが適用できない場合、ワークアラウンドの適用を推奨しています。
なお、開発者によると、Modicon PremiumおよびQuantum controllersはサポートが終了しており、これら製品については後続製品への移行を推奨しているとのことです。
詳細は、開発者が提供する情報をご確認ください。
-
ICS Advisory | ICSA-23-201-01
Schneider Electric EcoStruxure Products, Modicon PLCs, and Programmable Automation Controllers