公開日:2021/08/27 最終更新日:2022/08/03
JVNVU#99414749
複数のDelta Electronics製品に複数の脆弱性
複数のDelta Electronics製品には、複数の脆弱性が存在します。
- DIAEnergie 1.9より前のすべてのバージョン
- DOPSoft バージョン 4.00.11およびそれ以前
Delta Electronicsが提供するDIAEnergieには次の脆弱性が存在します。
- 強度が不十分なパスワードハッシュの使用(CWE-916)- CVE-2021-33003
CVSS v3 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N 基本値: 5.5 - 代替パスまたはチャンネルを使用した認証回避(CWE-288)- CVE-2021-32967
CVSS v3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 基本値: 9.8 - 危険なタイプのファイルの無制限アップロード(CWE-434)- CVE-2021-32955
CVSS v3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 基本値: 9.8 - SQLインジェクション(CWE-89)- CVE-2021-32983、CVE-2021-38390、CVE-2021-38391、CVE-2021-38393
CVSS v3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 基本値: 9.8 - クロスサイトリクエストフォージェリ(CWE-352)- CVE-2021-32991
CVSS v3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N 基本値: 4.3 - クロスサイトスクリプティング(CWE-79)- CVE-2021-23228、CVE-2021-44544、CVE-2021-44471
CVSS v3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N 基本値: 7.5 - クロスサイトスクリプティング(CWE-79)- CVE-2021-31558
CVSS v3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N 基本値: 6.5 - 重要な情報の平文での送信(CWE-319)- CVE-2022-0988
CVSS v3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N 基本値: 7.1
- スタックベースのバッファオーバーフロー (CWE-121) - CVE-2021-33019
CVSS v3 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H 基本値: 7.8
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
- ハッシュ化されたパスワードを復元される - CVE-2021-33003
- 遠隔の第三者によって、管理者アカウントを新規作成、ログインされ、管理者権限で操作される - CVE-2021-32967
- 遠隔の第三者によって、任意のコードを実行される - CVE-2021-32955
- 認証されていない遠隔の第三者によって、
NT SERVICE\MSSQLSERVER
のコンテキスト内で任意のコードを実行される - CVE-2021-32983、CVE-2021-38390、CVE-2021-38391、CVE-2021-38393 - 遠隔の第三者によって、ユーザに意図しない動作をさせられる - CVE-2021-32991
- 特別に細工されたプロジェクトファイルを読み込ませることで、任意のコードを実行される - CVE-2021-33019
- 遠隔の第三者によって、エラーページを使ったクロスサイトスクリプティング攻撃を実行される - CVE-2021-23228
- 遠隔の第三者によって、製品内のスクリプトのパラメータに任意のコードを挿入される - CVE-2021-44544、CVE-2021-44471
- 遠隔のユーザによって、製品内のスクリプトのパラメータに任意のコードを挿入される - CVE-2021-31558
- 遠隔の第三者によって、機微な情報を読み取られる - CVE-2022-0988
アップデートする - DIAEnergie
開発者が提供する情報をもとに、最新版にアップデートしてください。
開発者は、本脆弱性を修正した次のバージョンをリリースしています。
- DIAEnergie バージョン1.9
開発者が提供する情報をもとに、最新版にアップデートしてください。
開発者は、本脆弱性を修正した次のバージョンをリリースしています。
- DOPSoft v4.00.11.22
ベンダ | リンク |
Delta Electronics | Download Center | DIAEnergie |
Download Center | DOPSoft | |
Contact Us |
-
ICS Advisory (ICSA-21-238-03)
Delta Electronics DIAEnergie -
ICS Advisory (ICSA-21-238-04)
Delta Electronics DOPSoft
- 2021/10/29
- [対策方法]にDOPSoftのアップデート情報、[ベンダ情報]にDownload Centerへのリンクを追加しました。
- 2021/12/17
- [詳細情報]、[想定される影響]、[対策方法]を更新しました。
- 2022/03/23
- [詳細情報]、[想定される影響]、[対策方法]を更新しました。
- 2022/08/03
- [影響を受けるシステム]、[対策方法]を更新しました。