公開日:2020/11/18 最終更新日:2020/11/18

JVNVU#94180712
複数の Sensormatic Electronics 製品に不適切な認可処理の脆弱性

概要

Sensormatic Electronics 社 (Johnson Controls 子会社) が提供する複数の製品には、不適切な認可処理の脆弱性が存在します。

影響を受けるシステム

  • American Dynamics victor Web Client v5.6 およびそれ以前
  • Software House C•CURE Web Client v2.90 およびそれ以前
※C•CURE 9000 v2.90 で導入された新しい Web ベースの C•CURE 9000 クライアントは影響を受けません。

詳細情報

Sensormatic Electronics 社が提供する American Dynamics victor Web Client は、American Dynamics 社のビデオ管理システムである victor にアクセスするためのソフトウェアです。また、Software House C•CURE Web Client は、Software House 社の入退室管理システム C•CURE を Web ブラウザー経由で監視、管理するためのソフトウェアです。
American Dynamics victor Web Client および Software House C•CURE Web Client には、不適切な認可処理の脆弱性 (CWE-285) が存在します。

想定される影響

隣接するネットワーク上の第三者が、独自の JSON Web トークンを作成して署名し、それを使用することによって、認証、認可を必要とせずに HTTP API メソッドを実行する可能性があります。結果として、特定の状況下でサービス運用妨害 (DoS) を引き起こす可能性があります。

対策方法

アップデートする
開発者が提供する情報をもとに、最新版にアップデートしてください。

  • American Dynamics victor Unified Client v5.6 SP1
  • Software House C•CURE Web Client v2.70 以上にアップデートし、下記をインストールする
    • C•CURE Web v2.70:WebClient_c2.70_5.2_Update02 をインストールする
    • C•CURE Web v2.80:WebClient_c2.80_v5.4.1_Update04 をインストールする
    • C•CURE Web v2.90:CCureWeb_2.90_Update01 をインストールする

ベンダ情報

ベンダ リンク
Johnson Controls Product Security Advisories: JCI-PSA-2020-10
American Dynamics victor Web Client
Software House C•CURE Web

参考情報

  1. ICS Advisory (ICSA-20-324-01)
    Johnson Controls Sensormatic Electronics American Dynamics victor Web Client

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

CVSS v3 CVSS:3.0/AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:L
基本値: 7.1
攻撃元区分(AV) 物理 (P) ローカル (L) 隣接 (A) ネットワーク (N)
攻撃条件の複雑さ(AC) 高 (H) 低 (L)
必要な特権レベル(PR) 高 (H) 低 (L) 不要 (N)
ユーザ関与レベル(UI) 要 (R) 不要 (N)
スコープ(S) 変更なし (U) 変更あり (C)
機密性への影響(C) なし (N) 低 (L) 高 (H)
完全性への影響(I) なし (N) 低 (L) 高 (H)
可用性への影響(A) なし (N) 低 (L) 高 (H)

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2020-9049
JVN iPedia