公開日:2020/10/23 最終更新日:2020/10/27

JVNVU#98112907
B. Braun Melsungen 製 OnlineSuite に複数の脆弱性

概要

B. Braun Melsungen 株式会社が提供する OnlineSuite には、複数の脆弱性が存在します。

影響を受けるシステム

  • OnlineSuite AP 3.0 およびそれ以前

詳細情報

B. Braun Melsungen 株式会社が提供する OnlineSuite は、輸液管理システムです。当該製品には次の複数の脆弱性が存在します。
  • 相対的パストラバーサル (CWE-23) - CVE-2020-25172
    CVSS v3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L 基本値: 8.6
  • DLL ファイルの検索パスが適切に制御されていない (CWE-427) - CVE-2020-25174
    CVSS v3 CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 基本値: 8.4
  • CSV ファイルにおける外部入力値の不適切な無害化処理 (CWE-1236) - CVE-2020-25170
    CVSS v3 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:H/A:N 基本値: 6.9

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。 
  • 認証されていない遠隔の第三者によって、任意のファイルをアップロードダウンロードされる - CVE-2020-25172
  • ローカルの第三者によって、管理者権限で任意のコードを実行される - CVE-2020-25174
  • 遠隔の第三者によって、エクスポート機能を利用し、細工された値を含む CSV ファイルの出力時に、任意のマクロを実行される -CVE-2020-25170

対策方法

アップデートする
開発者が提供する情報をもとに、最新版にアップデートしてください。
詳細については、B. Braun Melsungen 株式会社にお問い合わせください。

ベンダ情報

ベンダ ステータス ステータス
最終更新日
ベンダの告知ページ
ジェイティ エンジニアリング株式会社 該当製品無し 2020/10/27
ベンダ リンク
B. Braun Melsungen AG B. Braun Security Advisory

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2020-25170
CVE-2020-25172
CVE-2020-25174
JVN iPedia

更新履歴

2020/10/27
ジェイティ エンジニアリング株式会社のベンダステータスが更新されました