Pepperl+FuchsやComtrolの制御機器に脆弱性 - ファームウェアの更新を
1月に入り、Pepperl+Fuchsの制御製品「IO-Link Masterシリーズ」において複数の脆弱性を修正するアップデートがリリースされたが、その後脆弱性の詳細や実証コードが公開されていることから、セキュリティ機関が注意喚起を行った。
同製品に関しては、クロスサイトリクエストフォージェリ(CSRF)の脆弱性「CVE-2020-12511」やクロスサイトスクリプティング(XSS)の脆弱性「CVE-2020-12512」、コマンドインジェクションの脆弱性「CVE-2020-12513」などあわせて6件の脆弱性が明らかとなり、1月4日にアップデートがリリースされている。
脆弱性が悪用されると、リモートより機器の設定が変更されたり、root権限を持たないユーザーによって任意のコマンドをroot権限で実行されるおそれがあるという。
またJPCERTコーディネーションセンターによると、1月13日に脆弱性の報告者が詳細を発表。「実証コード(PoC)」も公開されているという。
国内では、Pepperl+Fuchs傘下のComtrolより同製品が展開されており、利用者に対して最新のファームウェアへ更新するとともに、ファイアウォールによる管理画面へのアクセス制御や十分な強度を持ったパスワードに利用など、注意を呼びかけている。今回明らかとなった脆弱性は以下のとおり。
CVE-2018-0732
CVE-2018-20679
CVE-2020-12511
CVE-2020-12512
CVE-2020-12513
CVE-2020-12514
(Security NEXT - 2021/01/21 )
ツイート
関連リンク
PR
関連記事
「React」が脆弱性3件を追加修正 - 重大脆弱性の余波に引き続き警戒を
「MS Edge」にアップデート - 「Chromium」のゼロデイ脆弱性に対処
「AEM」に100件超の脆弱性 - 「クリティカル」も複数
オンライン会議ソフト「Zoom Rooms」に脆弱性 - 最新版で修正済み
地理情報サーバ「GeoServer」の脆弱性悪用に注意喚起 - 米当局
「pgAdmin4」リストア処理にRCE脆弱性 - 2カ月連続で判明
地理空間データを活用する「GeoServer」の脆弱性攻撃に注意
Gitサーバ「Gogs」にゼロデイ脆弱性 - 広範囲の公開サーバに侵害痕跡
「React」脆弱性を狙う攻撃が急増、国内SOCで多数観測 - ラック
「Chrome」にゼロデイ脆弱性、詳細は調整中 - アップデートで修正
