公開日:2022/03/31 最終更新日:2022/05/31
JVNVU#96577897
三菱電機製FA製品における複数の脆弱性
三菱電機株式会社が提供する複数のFA製品には、複数の脆弱性が存在します。
- MELSEC iQ-Fシリーズ
- FX5U(C) CPUユニット 全機種 全バージョン
- FX5UJ CPUユニット 全機種 全バージョン
- MELSEC iQ-Rシリーズ
- R00/01/02CPU 全バージョン
- R04/08/16/32/120(EN)CPU 全バージョン
- R08/16/32/120SFCPU 全バージョン
- R08/16/32/120PCPU 全バージョン
- R08/16/32/120PSFCPU 全バージョン
- R16/32/64MTCPU 全バージョン
- RJ71GN11-T2 全バージョン
- RJ71GN11-EIP 全バージョン
- RJ71C24(-R2/R4) 全バージョン
- RJ71EN71 全バージョン
- RJ71GF11-T2 全バージョン
- RJ71GP21(S)-SX 全バージョン
- RJ72GF15-T2 全バージョン
- MELSEC Qシリーズ
- Q03UDECPU、Q04/06/10/13/20/26/50/100UDEHCPU 全バージョン
- Q03/04/06/13/26UDVCPU 全バージョン
- Q04/06/13/26UDPVCPU 全バージョン
- QJ71C24N(-R2/R4) 全バージョン
- QJ71E71-100 全バージョン
- QJ72BR15 全バージョン
- QJ72LP25(-25/G/GE) 全バージョン
- MELSEC Lシリーズ
- L02/06/26CPU(-P)、L26CPU-(P)BT 全バージョン
- LJ71C24(-R2) 全バージョン
- LJ71E71-100 全バージョン
- LJ72GF15-T2 全バージョン
三菱電機株式会社が提供する複数のFA製品には、次の複数の脆弱性が存在します。
- パスワードの代わりにパスワードハッシュを使用する認証(CWE-836)- CVE-2022-25155
CVSS v3 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N 基本値: 5.9 - 脆弱なハッシュアルゴリズムの使用(CWE-328)- CVE-2022-25156
CVSS v3 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N 基本値: 5.9 - パスワードの代わりにパスワードハッシュを使用する認証(CWE-836)- CVE-2022-25157
CVSS v3 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N 基本値: 7.4 - 重要な情報の平文保存(CWE-312)- CVE-2022-25158
CVSS v3 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N 基本値: 7.4 - キャプチャリプレイによる認証回避(CWE-294)- CVE-2022-25159
CVSS v3 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N 基本値: 5.9 - 重要な情報の平文保存(CWE-312)- CVE-2022-25160
CVSS v3 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N 基本値: 6.8
遠隔の第三者によってこれら脆弱性を悪用された場合、次のような影響を受ける可能性があります。
- 当該製品への不正ログイン
- 当該製品の情報漏えい
- 当該製品の情報改ざん
ワークアラウンドを実施する
次の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
- 信頼できないネットワークやホストを経由した通信を行う際には、仮想プライベートネットワーク(VPN)を設置し通信経路を暗号化する
- ファイアウォールやIPフィルタ機能を使用し、当該製品への接続を最小限に抑え、信頼できるネットワークやホストからのみアクセスできるよう制限する。IPフィルタ機能については、開発者が提供する次のマニュアルを参照する。
- MELSEC iQ-F FX5 ユーザーズマニュアル(Ethernet 通信編)の 「12.1 IP フィルタ機能」
- MELSEC iQ-R Ethernet ユーザーズマニュアル(応用編)の「1.13 セキュリティ」の「IP フィルタ」
- MELSEC iQ-R モーションコントローラ プログラミングマニュアル(共通編)の「6.2 セキュリティ機能」の「IP フィルタ機能」
- MELSEC iQ-R CC-Link IE TSN ユーザーズマニュアル(応用編)の「1.4 セキュリティ」の「IP フィルタ」
- MELSEC iQ-R CC-Link IE TSN Plus マスタ・ローカルユニットユーザーズマニュアルの「9.5 セキュリティ」の「IP フィルタ」
- Q 対応 Ethernet インタフェースユニット ユーザーズマニュアル(基本編)の「14.3 IP フィルタ機能」
- MELSEC-L Ethernet インタフェースユニット ユーザーズマニュアル(基本編)の「14.3 IP フィルタ機能」
ベンダ | リンク |
三菱電機株式会社 | 複数の FA 製品における認証回避、情報漏えい及び情報改ざんの脆弱性 |
-
ICS Advisory (ICSA-22-090-04)
Mitsubishi Electric FA Products
この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
- 2022/04/01
- [参考情報]にICS Advisoryのリンクを追加しました
- 2022/05/31
- [影響を受けるシステム]および[対策方法]を更新しました