公開日:2022/07/13 最終更新日:2022/07/15

JVNVU#97764115
Siemens製品に対するアップデート(2022年7月)

概要

Siemensから各製品向けのアップデートが公開されました。

影響を受けるシステム

影響を受ける製品は多岐に渡ります。詳細については各アドバイザリを参照してください。

詳細情報

Siemensから各製品向けのアップデートが公開されました。

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

SSA-225578

  • 遠隔のユーザによって、カスタムSSHキーをファイルに注入される
SSA-243317
  • ローカルの第三者によって、細工したNEUファイルを介して、現プロセスのコンテキストでコードを実行される
SSA-310038
  • 遠隔の第三者によって、セッションIDをブルートフォース攻撃され、セッションをハイジャックされる
  • 隣接するネットワーク上のユーザによって、当該デバイスをクラッシュさせられる
  • 隣接するネットワーク上の第三者によって、当該デバイスをクラッシュさせられる
SSA-348662
  • 遠隔のユーザによって、他ユーザのセッションをハイジャックされる
  • 遠隔の第三者によって、当該デバイスのデータを読み取られ、ダウンロードされる
SSA-429204
  • ローカルの第三者によって、現プロセスのコンテキストでコードを実行される
SSA-433782
  • 遠隔の高権限ユーザによって、当該製品のパスワード検証を回避され、弱いパスワードに変更される
SSA-439148
  • ローカルの第三者によって、現プロセスのコンテキストでコードを実行される
  • ローカルの第三者によって、現プロセスのコンテキスト内の情報を窃取される
SSA-474231
  • ローカルの第三者によって、細工したX_Tファイルを介して、現プロセスのコンテキストでコードを実行される
SSA-491621
  • 特定条件下のHTTPSサーバではリソースを正常に解放しないため、遠隔の第三者によって、サービス運用拒否(DoS)状態にされる
SSA-492173
  • 遠隔のユーザによって、特定の構成において機微な情報を窃取される
SSA-517377
  • 遠隔の第三者によって、当該デバイスのコンテキストでコードを実行される
  • 隣接するネットワーク上の高権限ユーザによって、細工したコマンドを注入され、昇格した権限で任意のコードを実行される
  • 隣接するネットワーク上の高権限ユーザによって、OpenVPNの特定の構成オプションにコードを注入され、昇格した権限で任意のコードを実行される
SSA-580125
  • 遠隔の第三者によって、当該システムをサービス運用拒否(DoS)状態にされる
  • 遠隔の第三者によって、任意のMQTTメッセージを送信され、当該システムで任意のリクエストを発行される
SSA-599506
  • 遠隔の高権限ユーザによって、シェルやWeb CLIを介して、rootユーザとしてOSにアクセスされる
SSA-610768
  • 遠隔のユーザによって、当該コンポーネントの可用性が損なわれる
SSA-829738
  • ローカルの第三者によって、細工したPDFファイルを介して、現プロセスのコンテキストでコードを実行される
SSA-840800
  • 遠隔のユーザによって、コンソールを介してWebサーバにコードを注入され、特定のWebリソースにアクセスしている正当なユーザが不正な動作をさせられる
SSA-865333
  • 遠隔の第三者によって、細工したHTTPパケットを介してアプリケーションをクラッシュされ、サービス運用妨害(DoS)状態にされる
SSA-910883
  • 遠隔の第三者によって、ヒープオーバーフローを引き起こされる
SSA-944952
  • 隣接するネットワーク上の第三者によって、サービス運用妨害(DoS)状態にされたり、資格情報なしでログインされる

対策方法

アップデートまたはワークアラウンドを実施する
開発者が提供する情報をもとに、最新版にアップデート、またはワークアラウンドを実施してください。

参考情報

  1. ICS Advisory (ICSA-22-195-01)
    Siemens SCALANCE X Switch Devices
  2. ICS Advisory (ICSA-22-195-02)
    Siemens SICAM GridEdge
  3. ICS Advisory (ICSA-22-195-03)
    Siemens SIMATIC MV500 Devices
  4. ICS Advisory (ICSA-22-195-04)
    Siemens Simcenter Femap
  5. ICS Advisory (ICSA-22-195-05)
    Siemens RUGGEDCOM ROX
  6. ICS Advisory (ICSA-22-195-06)
    Siemens Mendix Excel Importer
  7. ICS Advisory (ICSA-22-195-07)
    Siemens Datalogics File Parsing Vulnerability
  8. ICS Advisory (ICSA-22-195-08)
    Siemens PADS Standard/Plus Viewer
  9. ICS Advisory (ICSA-22-195-09)
    Simcenter Femap and Parasolid
  10. ICS Advisory (ICSA-22-195-10)
    Siemens Mendix Applications
  11. ICS Advisory (ICSA-22-195-11)
    Open Design Alliance Drawings SDK
  12. ICS Advisory (ICSA-22-195-12)
    Siemens SRCS VPN Feature in SIMATIC CP Devices
  13. ICS Advisory (ICSA-22-195-13)
    Siemens Mendix
  14. ICS Advisory (ICSA-22-195-14)
    Siemens CPC80 Firmware of SICAM A8000
  15. ICS Advisory (ICSA-22-195-15)
    Siemens SIMATIC eaSie Core Package
  16. ICS Advisory (ICSA-22-195-16)
    Siemens EN100 Ethernet Module
  17. ICS Advisory (ICSA-22-195-17)
    Siemens Opcenter Quality
  18. ICS Advisory (ICSA-22-195-18)
    Siemens RUGGEDCOM ROS
  19. ICS Advisory (ICSA-21-194-12)
    Siemens VxWorks-based Industrial Products

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia

更新履歴

2022/07/15
[参考情報]にICS Advisoryのリンクを追加しました