公開日:2025/05/22 最終更新日:2025/05/22

JVNVU#96418823
複数のSchneider Electric製品における複数の脆弱性

概要

Schneider Electricが提供する複数の製品には、複数の脆弱性が存在します。

影響を受けるシステム

CVE-2023-4041

  • PrismaSeT Active - Wireless Panel Server すべてのバージョン
CVE-2025-32433
  • Galaxy VS すべてのバージョン
  • Galaxy VL すべてのバージョン
  • Galaxy VXL すべてのバージョン
CVE-2025-2875
  • Modicon Controllers M241 / M251 v5.3.12.48より前のバージョン
  • Modicon Controllers M258 / LMC058 すべてのバージョン

詳細情報

Schneider Electricが提供する複数の製品には、次の複数の脆弱性が存在します。

  • 古典的バッファーオーバーフロー(CWE-120)
    • CVE-2023-4041
  • 重要な機能に対する認証の欠如(CWE-306)
    • CVE-2025-32433
  • 別領域リソースに対する外部からの制御可能な参照(CWE-610)
    • CVE-2025-2875

想定される影響

脆弱性を悪用された場合、次のような影響を受ける可能性があります。

  • 任意のコードが実行され、結果として当該製品の電圧損失監視を利用できなくされる(CVE-2023-4041)
  • リモートコードが実行され、結果として当該製品のUPSの監視機能およびUPSの動作に影響を及ぼす(CVE-2025-32433)
  • 任意のファイルが読み取られ、結果として当該製品に保存されている機微なデータが漏えいする(CVE-2025-2875)

対策方法

CVE-2023-4041
ワークアラウンドを実施する
開発者は、当該製品のサポートが終了しているため軽減策の適用を推奨しています。
詳細は、開発者が提供する情報(SEVD-2025-133-04)を確認してください。

CVE-2025-32433
ワークアラウンドを実施する
2025年5月21日時点で開発者はアップデートの提供を計画中です。それまでは軽減策の適用を推奨しています。
詳細は、開発者が提供する情報(SEVD-2025-133-05)を確認してください。

CVE-2025-2875
アップデートまたはワークアラウンドを実施する
開発者は、Modicon Controllers M241/M251対して本脆弱性に対応したバージョン 5.3.12.48を提供しています。
2025年5月21日時点で開発者はModicon Controllers M258 / LMC058に対するアップデートの提供を計画中です。
それまでは軽減策の適用を推奨しています。
詳細は、開発者が提供する情報(SEVD-2025-133-01)を確認してください。

参考情報

  1. ICS Advisory | ICSA-25-140-06
    Schneider Electric PrismaSeT Active - Wireless Panel Server
  2. ICS Advisory | ICSA-25-140-07
    Schneider Electric Galaxy VS, Galaxy VL, Galaxy VXL
  3. ICS Advisory | ICSA-25-140-08
    Schneider Electric Modicon Controllers

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia