公開日:2021/07/01 最終更新日:2021/07/02

JVNVU#96046575
三菱電機製空調管理システムの WEB 機能における認証アルゴリズムの不適切な実装に関する脆弱性

概要

三菱電機製空調管理システムの WEB 機能には、認証アルゴリズムの不適切な実装に関する脆弱性が存在します。

影響を受けるシステム

  • 空調管理システム/集中コントローラー
    • G-50 Ver.2.50 から 3.35 まで
    • G-50-W Ver.2.50 から 3.35 まで
    • GB-50 Ver.2.50 から 3.35 まで
    • G-150AD Ver.3.20 およびそれ以前
    • GB-50AD Ver.3.20 およびそれ以前
    • AE-200J Ver.7.93 およびそれ以前
    • AE-50J Ver.7.93 およびそれ以前
    • EW-50J Ver.7.93 およびそれ以前
  • 空調管理システム/拡張コントローラー
    • PAC-YG50EC Ver.2.20 およびそれ以前
バージョンの確認方法等の詳細については、開発者が提供する情報をご確認ください。

詳細情報

三菱電機製空調管理システムの WEB 機能には、認証アルゴリズムの不適切な実装に関する脆弱性 (CWE-303, CVE-2021-20593) が存在します。

想定される影響

当該製品の WEB 機能にログイン可能な遠隔の第三者によって、権限昇格により当該製品の管理者権限で操作されます。その結果、当該空調管理システムの設定情報を取得されたり、空調機器の運転操作や設定値といった設定情報を改ざんされたりする可能性があります。

対策方法

アップデートする
各製品および型番に対応したアップデートを適用してください。

  • 空調管理システム/集中コントローラー
    • G-50 Ver.3.36 およびそれ以降
    • G-50-W Ver.3.36 およびそれ以降
    • GB-50 Ver.3.36 およびそれ以降
    • G-150AD Ver.3.21 およびそれ以降
    • GB-50AD Ver.3.21 およびそれ以降
    • AE-200J Ver.7.95 およびそれ以降
    • AE-50J Ver.7.95 およびそれ以降
    • EW-50J Ver.7.95 およびそれ以降
  • 空調管理システム/拡張コントローラー
    • PAC-YG50EC Ver.2.21 およびそれ以降
ワークアラウンドを実施する
次の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
  • インターネット等の外部ネットワークへ接続する場合は、VPN ルーター等を使用する
  • 該当製品へアクセス可能なパソコンにウイルス対策ソフトを搭載する
  • 該当製品へのアクセスを、信頼できるネットワークやホストからのアクセスのみに制限する
  • 工場出荷時のユーザー名とパスワードを変更する
詳しくは開発者が提供する情報をご確認ください。

参考情報

  1. ICS Advisory (ICSA-21-182-04)
    Mitsubishi Electric Air Conditioning System

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

CVSS v3 CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:H/A:N
基本値: 7.1
攻撃元区分(AV) 物理 (P) ローカル (L) 隣接 (A) ネットワーク (N)
攻撃条件の複雑さ(AC) 高 (H) 低 (L)
必要な特権レベル(PR) 高 (H) 低 (L) 不要 (N)
ユーザ関与レベル(UI) 要 (R) 不要 (N)
スコープ(S) 変更なし (U) 変更あり (C)
機密性への影響(C) なし (N) 低 (L) 高 (H)
完全性への影響(I) なし (N) 低 (L) 高 (H)
可用性への影響(A) なし (N) 低 (L) 高 (H)

謝辞

この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia

更新履歴

2021/07/02
[参考情報] に ICS Advisory のリンクを追加しました。