公開日:2021/08/06 最終更新日:2021/08/06

JVNVU#99370832
FATEK Automation製FvDesignerに複数の脆弱性

概要

FATEK Automation社が提供するFvDesignerには、複数の脆弱性が存在します。

影響を受けるシステム

  • FvDesigner バージョン1.5.88およびそれ以前

詳細情報

FATEK Automation社が提供するFvDesignerは、FATEK FVHMIシリーズ製品プロジェクトの設計と開発に使用されるソフトウェアツールです。
FvDesignerには、次の複数の脆弱性が存在します。

  • 初期化されていないポインタのアクセス(CWE-824) - CVE-2021-32931
    CVSS v3 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H 基本値: 7.8
  • スタックベースのバッファオーバーフロー(CWE-121) - CVE-2021-32947
    CVSS v3 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H 基本値: 7.8
  • 境界外書き込み(CWE-787) - CVE-2021-32939
    CVSS v3 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H 基本値: 7.8

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

  • 第三者によって細工されたプロジェクトファイルを処理することで、任意のコードを実行される - CVE-2021-32931、CVE-2021-32939
  • 第三者によって、任意のコードを実行される - CVE-2021-32947

対策方法

2021年8月6日現在、対策方法はありません。
詳細は、開発者のカスタマーサポートにお問い合わせください。

ベンダ情報

ベンダ リンク
FATEK Automation Contact Us

参考情報

  1. ICS Advisory (ICSA-21-217-02)
    FATEK Automation FvDesigner

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia