公開日:2019/11/06 最終更新日:2019/11/06

JVNVU#94145643
オムロン製 Network Configurator for DeviceNet における DLL 読み込みに関する脆弱性

概要

オムロン株式会社が提供する Network Configurator for DeviceNet には、DLL 読み込みに関する脆弱性が存在します。

影響を受けるシステム

  • Network Configurator for DeviceNet Safety 3.41 およびそれ以前

詳細情報

オムロン株式会社が提供する Network Configurator for DeviceNet には、DLL を読み込む際の検索パスに問題があり、アプリケーションの制御下にないディレクトリから特定の DLL を読み込んでしまう脆弱性 (CWE-426) が存在します。

想定される影響

プログラムを実行している権限で、任意のコードを実行される可能性があります。

対策方法

アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
本脆弱性に対応した Network Configurator for DeviceNet Safety 3.42 がリリースされています。

ワークアラウンドを実施する

  • PATH 環境変数にあるディレクトリを制限もしくは削除する。
  • システムディレクトリへの書き込み権限は、管理者のみに制限する(Windows の初期設定)。
  • Windows PC は、一般ユーザアカウントで使用する。管理者ユーザは必要な場合にのみ使用する。
  • アプリケーションがインストールされているディレクトリに不審なファイルが置かれていないか確認する。
  • プロジェクトファイルをダブルクリックする前に、同一ディレクトリに不審なファイルが置かれていないか確認する。または、一時的に作成するディレクトリもしくは安全が確認されているディレクトリにプロジェクトファイルをコピーする。

参考情報

  1. ICS Advisory (ICSA-19-134-01)
    Omron Network Configurator for DeviceNet (Update A)
  2. Japan Vulnerability Notes JVNTA#91240916
    Windows アプリケーションによる DLL 読み込みやコマンド実行に関する問題

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

CVSS v3 CVSS:3.0/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
基本値: 7.3
攻撃元区分(AV) 物理 (P) ローカル (L) 隣接 (A) ネットワーク (N)
攻撃条件の複雑さ(AC) 高 (H) 低 (L)
必要な特権レベル(PR) 高 (H) 低 (L) 不要 (N)
ユーザ関与レベル(UI) 要 (R) 不要 (N)
スコープ(S) 変更なし (U) 変更あり (C)
機密性への影響(C) なし (N) 低 (L) 高 (H)
完全性への影響(I) なし (N) 低 (L) 高 (H)
可用性への影響(A) なし (N) 低 (L) 高 (H)
CVSS v2 AV:N/AC:M/Au:S/C:P/I:P/A:P
基本値: 6.0
攻撃元区分(AV) ローカル (L) 隣接 (A) ネットワーク (N)
攻撃条件の複雑さ(AC) 高 (H) 中 (M) 低 (L)
攻撃前の認証要否(Au) 複数 (M) 単一 (S) 不要 (N)
機密性への影響(C) なし (N) 部分的 (P) 全面的 (C)
完全性への影響(I) なし (N) 部分的 (P) 全面的 (C)
可用性への影響(A) なし (N) 部分的 (P) 全面的 (C)

分析結果のコメント

ユーザのシステムを攻撃する目的で作成された DLL ファイルを、攻撃者の意図する場所にユーザが自ら配置することを想定しています。

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2019-10971
JVN iPedia JVNDB-2019-005472