公開日:2021/07/30 最終更新日:2021/07/30
JVNVU#98329583
Hitachi ABB Power Grids製eSOMSに認証情報が十分に保護されていない問題
Hitachi ABB Power Grids社が提供するeSOMSには、認証情報が十分に保護されていない問題が存在します。
- eSOMS 6.3およびそれ以前のすべてのバージョン
Hitachi ABB Power Gridsが提供するeSOMSのWebアプリケーションには、ユーザが入力したパスワード情報が、十分に保護されない状態でブラウザに保存される問題が存在します(CWE-522、CVE-2021-35527)。
ユーザのシステムに侵入した第三者、または他のアプリケーションにおけるクロスサイトスクリプティング(XSS)の脆弱性を利用した第三者によってパスワード情報を窃取される可能性があります。
アップデートする
開発者が提供する情報をもとに、最新版にアップデートしてください。
- eSOMSバージョン6.3.1 およびそれ以降
開発者は次のワークアラウンドの適用を推奨しています。
- 重要なアプリケーションやシステムは、インターネットに直接接続せずファイアウォールによって他のネットワークから分離させ、権限のないユーザが直接アクセスできないように物理的に保護する
- ファイアウォールは、最小限のポートを公開するように設定し、公開されたポートは正当性を確認して文書化する
- 重要なシステムは、インターネット上のWebサイトの閲覧、インスタントメッセージ、電子メールの受信等に使用しない
- ポータブルコンピュータやリムーバブルストレージメディアは、制御システムに接続する前にウイルススキャンを行う
- ユーザにセキュリティ意識向上のトレーニングを実施し、一般的な攻撃やフィッシングメール、悪意のあるウェブページなどのコンテンツを識別できるようにする
ベンダ | リンク |
Hitachi ABB Power Grids | Cybersecurity Advisory: Password Autocomplete Vulnerability in Hitachi ABB Power Grids eSOMS Application |
-
ICS Advisory (ICSA-21-210-01)
Hitachi ABB Power Grids eSOMS
CVSS v3
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
基本値:
7.5
攻撃元区分(AV) | 物理 (P) | ローカル (L) | 隣接 (A) | ネットワーク (N) |
---|---|---|---|---|
攻撃条件の複雑さ(AC) | 高 (H) | 低 (L) | ||
必要な特権レベル(PR) | 高 (H) | 低 (L) | 不要 (N) | |
ユーザ関与レベル(UI) | 要 (R) | 不要 (N) | ||
スコープ(S) | 変更なし (U) | 変更あり (C) | ||
機密性への影響(C) | なし (N) | 低 (L) | 高 (H) | |
完全性への影響(I) | なし (N) | 低 (L) | 高 (H) | |
可用性への影響(A) | なし (N) | 低 (L) | 高 (H) |