公開日:2024/08/14 最終更新日:2024/08/16

JVNVU#99084687
Siemens製品に対するアップデート(2024年8月)

概要

Siemensから各製品向けのアップデートが公開されました。

影響を受けるシステム

影響を受ける製品は多岐に渡ります。詳細については各アドバイザリを参照してください。

詳細情報

Siemensから各製品向けのアップデートが公開されました。

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

SSA-087301

  • 認証済みの攻撃者によるサービス運用妨害(DoS)攻撃
  • 認証済みの攻撃者による任意のコードの実行
  • 認証済みの攻撃者による権限の昇格
  • 認証済みの攻撃者による他ユーザの2FAトークンの偽造
SSA-357412
  • アプリケーションのクラッシュ、現プロセスのコンテキストでのコード実行
SSA-417547
  • サードパーティーコンポーネントの複数の脆弱性による、様々な影響(詳細は、開発者の提供する「SSA-417547」を参照)
SSA-659443
  • サードパーティーコンポーネントの複数の脆弱性による、様々な影響(詳細は、開発者の提供する「SSA-659443」を参照)
SSA-716317
  • コンテナのファイルシステムの改ざん、データの破損
  • 正規ユーザーの認証情報やキーに対するブルートフォース攻撃
  • 低権限ユーザーによる機微な情報へのアクセス
  • ローカルキャッシュ内のデータの窃取および改ざん
  • クリックジャッキング攻撃を受けやすくなる
SSA-720392
  • クライアントと当該製品間のデータの傍受および改ざん
  • 正規ユーザーのパスワードに対するブルートフォース攻撃
  • 正規ユーザーのパスワードに対するブルートフォース攻撃を受けやすくなる
SSA-784301
  • 基盤となるWindowsカーネルのブルースクリーン(BSOD)クラッシュ
  • ローカルの攻撃者による昇格した権限でのOSコマンド実行
  • 認証済みの攻撃者による当該製品がインストールされているドライブ上の任意の証明書ファイルの削除
  • 認証済みの攻撃者による権限昇格
  • 認証済みの攻撃者による昇格した権限でのOSコマンド実行
  • 認証済みの攻撃者によるアプリケーションの設定変更
  • サードパーティーコンポーネントの複数の脆弱性による、様々な影響(詳細は、開発者の提供する「SSA-784301」を参照)
SSA-856475
  • 現プロセスのコンテキストでのコード実行
  • アプリケーションのクラッシュ、サービス運用妨害(DoS)攻撃
SSA-921449
  • 物理的にアクセス可能な攻撃者によるユーザーパスワードの窃取

対策方法

アップデートまたはワークアラウンドを実施する
開発者が提供する情報をもとに、最新版にアップデート、またはワークアラウンドを実施してください。

参考情報

  1. ICS Advisory | ICSA-24-228-01
    Siemens SCALANCE M-800, RUGGEDCOM RM1224
  2. ICS Advisory | ICSA-24-228-02
    Siemens INTRALOG WMS
  3. ICS Advisory | ICSA-24-228-03
    Siemens Teamcenter Visualization and JT2Go
  4. ICS Advisory | ICSA-24-228-04
    Siemens SINEC Traffic Analyzer
  5. ICS Advisory | ICSA-24-228-05
    Siemens LOGO! V8.3 BM Devices
  6. ICS Advisory | ICSA-24-228-06
    Siemens SINEC NMS
  7. ICS Advisory | ICSA-24-228-07
    Siemens Location Intelligence
  8. ICS Advisory | ICSA-24-228-08
    Siemens COMOS
  9. ICS Advisory | ICSA-24-228-09
    Siemens NX

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia

更新履歴

2024/08/16
[参考情報]にICS Advisoryのリンクを追加しました