公開日:2021/06/18 最終更新日:2021/06/18

JVN#21298724
日立仮想ファイルプラットフォーム製品における OS コマンドインジェクションの脆弱性

概要

日立が提供する仮想ファイルプラットフォーム製品 (Hitachi Virtual File Platform) には、OS コマンドインジェクションの脆弱性が存在します。

影響を受けるシステム

  • Hitachi Virtual File Platform
    • 5.5.3-09 より前のバージョン
    • 6.4.3-09 より前のバージョン
また、当該製品を使用している以下の製品も本脆弱性の影響を受けます。詳細については【ベンダ情報】一覧を参照してください。
  • 日本電気株式会社製 iStorage Mシリーズ NASオプション
    • Nh4a/Nh8a FOS 5.5.3-08(NEC2.5.4a) より前のバージョン
    • Nh4b/Nh8b、Nh4c/Nh8c FOS 6.4.3-08(NEC3.4.2) より前のバージョン

詳細情報

日立が提供する Hitachi Virtual File Platform には、HTTP リクエストのパラメータ処理に起因する OS コマンドインジェクション (CWE-78) の脆弱性が存在します。

想定される影響

当該製品にログイン可能な第三者によって、root 権限で任意の OS コマンドを実行される可能性があります。

対策方法

アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。

ベンダ情報

ベンダ ステータス ステータス
最終更新日
ベンダの告知ページ
日本電気株式会社 該当製品あり 2021/06/18
日立 該当製品あり 2021/06/18

参考情報

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

CVSS v3 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
基本値: 8.8
CVSS v2 AV:N/AC:L/Au:S/C:C/I:C/A:C
基本値: 9.0

謝辞

この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。
報告者: 株式会社サイバーディフェンス研究所 松隈 大樹 氏

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2021-20740
JVN iPedia JVNDB-2021-000053