公開日:2021/03/05 最終更新日:2021/03/05
JVNVU#96176898
Rockwell Automation 製 1734-AENTR に複数の脆弱性
Rockwell Automation 社が提供する 1734-AENTR には、複数の脆弱性が存在します。
- 1734-AENTR Series B バージョン 4.001 から 4.005 まで
- 1734-AENTR Series B バージョン 5.011 から 5.017 まで
- 1734-AENTR Series C バージョン 6.011 および 6.012
Rockwell Automation 社が提供する 1734-AENTR は、PLC の入出力用の Ethernet 通信モジュールです。
1734-AENTR には、次の複数の脆弱性が存在します。
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
- 遠隔の第三者により、細工された POST リクエストを 1734-AENTR の Web インターフェースに送信されることで、構成設定を変更される - CVE-2020-14504
- 遠隔の第三者により、細工されたスクリプトを Web インターフェース内に格納し、実行されると、 Web インターフェイスのホームページ上の一部の文字列を変更される - CVE-2020-14502
アップデートする
Rockwell Automation 社が提供する情報をもとに、以下のバージョンにアップデートしてください。
- 1734-AENTR Series B バージョン 5.018
- 1734-AENTR Series C バージョン 6.013
- ファイアウォールなどの適切なネットワーク制御を利用して、許可されていない送信元からの通信をブロックする
- すべての制御システム機器のネットワークへの接続を最小限にし、インターネットに直接接続しない
- Rockwell Automation 社はインターネットにアクセス可能な保護されていない制御システムのリスクについて、Knowledgebase Article PN715 (要ログイン) を公開しています
- ファイアウォールを使用して制御システムネットワークを業務ネットワークから分離する
- リモートアクセスが必要な場合は、仮想プライベートネットワーク (VPN) を使用する
ベンダ | リンク |
Rockwell Automation | security advisory PN1551 (要ログイン) |
Knowledgebase Article PN715 (要ログイン) |
-
ICS Advisory (ICSA-21-063-01)
Rockwell Automation 1734-AENTR Series B and Series C
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2020-14502 |
CVE-2020-14504 |
|
JVN iPedia |
|