公開日:2022/06/21 最終更新日:2022/06/23

JVNVU#99542285
ジェイテクト製TOYOPUCシリーズのコンピュータリンク方式のTCP通信における複数の脆弱性

概要

株式会社ジェイテクトが提供するTOYOPUCシリーズのコンピュータリンク方式のTCP通信には、複数の脆弱性が存在します。

影響を受けるシステム

  • PC10G-CPU Type=TCC-6353 全バージョン
  • PC10GE Type=TCC-6464 全バージョン
  • PC10P Type=TCC-6372 全バージョン
  • PC10P-DP Type=TCC-6726 全バージョン
  • PC10P-DP-IO Type=TCC-6752 全バージョン
  • PC10B-P Type=TCC-6373 全バージョン
  • PC10B Type=TCC-1021 全バージョン
  • PC10E Type=TCC-4737 全バージョン
  • PC10EL Type=TCC-4747 全バージョン
  • Plus CPU Type=TCC-6740 全バージョン
  • PC3JX Type=TCC-6901 全バージョン
  • PC3JX-D Type=TCC-6902 全バージョン
  • PC10PE Type=TCC-1101 全バージョン
  • PC10PE-1616P Type=TCC-1102 全バージョン
  • PCDL Type=TKC-6688 全バージョン
  • Nano 10GX Type=TUC-1157 全バージョン
  • Nano CPU Type=TUC-6941 全バージョン
詳しくは、開発者が提供する情報をご確認ください。

詳細情報

株式会社ジェイテクトが提供するTOYOPUCシリーズのコンピュータリンク方式のTCP通信には、次の複数の脆弱性が存在します。

  • 重要な機能に対する認証の欠如(CWE-306- CVE-2022-29951
    CVSS v3 CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:H 基本値: 7.7
  • データの信頼性についての不十分な検証(CWE-345- CVE-2022-29958
    CVSS v3 CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:H 基本値: 7.7

想定される影響

想定される影響は脆弱性によって異なりますが、次のような影響を受ける可能性があります。

  • 遠隔の第三者によって、当該製品の設定が変更されたり、データが操作されたり、サービス運用妨害(DoS)攻撃を受けたりする - CVE-2022-29951
  • 遠隔の第三者によって、任意のマシンコードが実行される - CVE-2022-29958

対策方法

ワークアラウンドを実施する
次の回避策を適用することで、本脆弱性の影響を軽減することが可能です。

  • 当該製品を含むシステムをインターネットに接続する場合には、ファイアウォールや仮想プライベートネットワーク(VPN)等を使用し、システムへの不正アクセスを防止する
  • 当該製品をルータやファイアウォールで適切に区分された信頼できるLAN内で使用する
  • 該当製品へのアクセスを、IPフィルター等を使用し、信頼できるネットワークやホストからのアクセスに制限する
  • HUBへの不正なデバイスの接続を防ぐため、使用していない空きポートをロックする
詳しくは、開発者が提供する情報をご確認ください。

参考情報

  1. ICS Advisory (ICSA-22-172-02)
    JTEKT TOYOPUC
  2. Forescout Technologies, Inc.
    OT:ICEFALL: 56 Vulnerabilities Caused by Insecure-by-Design Practices in OT
  3. Forescout Technologies, Inc.
    OT:ICEFALL

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

CVSS v3 CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:H
基本値: 7.7
攻撃元区分(AV) 物理 (P) ローカル (L) 隣接 (A) ネットワーク (N)
攻撃条件の複雑さ(AC) 高 (H) 低 (L)
必要な特権レベル(PR) 高 (H) 低 (L) 不要 (N)
ユーザ関与レベル(UI) 要 (R) 不要 (N)
スコープ(S) 変更なし (U) 変更あり (C)
機密性への影響(C) なし (N) 低 (L) 高 (H)
完全性への影響(I) なし (N) 低 (L) 高 (H)
可用性への影響(A) なし (N) 低 (L) 高 (H)

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia

更新履歴

2022/06/23
[参考情報]にICS AdvisoryおよびForescout Technologies, Inc.のリンクを追加しました