公開日:2022/06/21 最終更新日:2022/06/23
JVNVU#99542285
ジェイテクト製TOYOPUCシリーズのコンピュータリンク方式のTCP通信における複数の脆弱性
株式会社ジェイテクトが提供するTOYOPUCシリーズのコンピュータリンク方式のTCP通信には、複数の脆弱性が存在します。
- PC10G-CPU Type=TCC-6353 全バージョン
- PC10GE Type=TCC-6464 全バージョン
- PC10P Type=TCC-6372 全バージョン
- PC10P-DP Type=TCC-6726 全バージョン
- PC10P-DP-IO Type=TCC-6752 全バージョン
- PC10B-P Type=TCC-6373 全バージョン
- PC10B Type=TCC-1021 全バージョン
- PC10E Type=TCC-4737 全バージョン
- PC10EL Type=TCC-4747 全バージョン
- Plus CPU Type=TCC-6740 全バージョン
- PC3JX Type=TCC-6901 全バージョン
- PC3JX-D Type=TCC-6902 全バージョン
- PC10PE Type=TCC-1101 全バージョン
- PC10PE-1616P Type=TCC-1102 全バージョン
- PCDL Type=TKC-6688 全バージョン
- Nano 10GX Type=TUC-1157 全バージョン
- Nano CPU Type=TUC-6941 全バージョン
株式会社ジェイテクトが提供するTOYOPUCシリーズのコンピュータリンク方式のTCP通信には、次の複数の脆弱性が存在します。
- 重要な機能に対する認証の欠如(CWE-306)- CVE-2022-29951
CVSS v3 CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:H 基本値: 7.7 - データの信頼性についての不十分な検証(CWE-345)- CVE-2022-29958
CVSS v3 CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:H 基本値: 7.7
想定される影響は脆弱性によって異なりますが、次のような影響を受ける可能性があります。
- 遠隔の第三者によって、当該製品の設定が変更されたり、データが操作されたり、サービス運用妨害(DoS)攻撃を受けたりする - CVE-2022-29951
- 遠隔の第三者によって、任意のマシンコードが実行される - CVE-2022-29958
ワークアラウンドを実施する
次の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
- 当該製品を含むシステムをインターネットに接続する場合には、ファイアウォールや仮想プライベートネットワーク(VPN)等を使用し、システムへの不正アクセスを防止する
- 当該製品をルータやファイアウォールで適切に区分された信頼できるLAN内で使用する
- 該当製品へのアクセスを、IPフィルター等を使用し、信頼できるネットワークやホストからのアクセスに制限する
- HUBへの不正なデバイスの接続を防ぐため、使用していない空きポートをロックする
ベンダ | リンク |
株式会社ジェイテクト | TOYOPUC製品における認証の欠如による不正プログラム実行の脆弱性について |
TOYOPUC製品における認証の欠如によるPLC機能停止の脆弱性について |
-
ICS Advisory (ICSA-22-172-02)
JTEKT TOYOPUC -
Forescout Technologies, Inc.
OT:ICEFALL: 56 Vulnerabilities Caused by Insecure-by-Design Practices in OT -
Forescout Technologies, Inc.
OT:ICEFALL
CVSS v3
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:H
基本値:
7.7
攻撃元区分(AV) | 物理 (P) | ローカル (L) | 隣接 (A) | ネットワーク (N) |
---|---|---|---|---|
攻撃条件の複雑さ(AC) | 高 (H) | 低 (L) | ||
必要な特権レベル(PR) | 高 (H) | 低 (L) | 不要 (N) | |
ユーザ関与レベル(UI) | 要 (R) | 不要 (N) | ||
スコープ(S) | 変更なし (U) | 変更あり (C) | ||
機密性への影響(C) | なし (N) | 低 (L) | 高 (H) | |
完全性への影響(I) | なし (N) | 低 (L) | 高 (H) | |
可用性への影響(A) | なし (N) | 低 (L) | 高 (H) |
- 2022/06/23
- [参考情報]にICS AdvisoryおよびForescout Technologies, Inc.のリンクを追加しました