公開日:2025/05/22 最終更新日:2025/05/22
JVNVU#96418823
複数のSchneider Electric製品における複数の脆弱性
Schneider Electricが提供する複数の製品には、複数の脆弱性が存在します。
CVE-2023-4041
- PrismaSeT Active - Wireless Panel Server すべてのバージョン
- Galaxy VS すべてのバージョン
- Galaxy VL すべてのバージョン
- Galaxy VXL すべてのバージョン
- Modicon Controllers M241 / M251 v5.3.12.48より前のバージョン
- Modicon Controllers M258 / LMC058 すべてのバージョン
Schneider Electricが提供する複数の製品には、次の複数の脆弱性が存在します。
- 古典的バッファーオーバーフロー(CWE-120)
- CVE-2023-4041
- 重要な機能に対する認証の欠如(CWE-306)
- CVE-2025-32433
- 別領域リソースに対する外部からの制御可能な参照(CWE-610)
- CVE-2025-2875
脆弱性を悪用された場合、次のような影響を受ける可能性があります。
- 任意のコードが実行され、結果として当該製品の電圧損失監視を利用できなくされる(CVE-2023-4041)
- リモートコードが実行され、結果として当該製品のUPSの監視機能およびUPSの動作に影響を及ぼす(CVE-2025-32433)
- 任意のファイルが読み取られ、結果として当該製品に保存されている機微なデータが漏えいする(CVE-2025-2875)
CVE-2023-4041
ワークアラウンドを実施する
開発者は、当該製品のサポートが終了しているため軽減策の適用を推奨しています。
詳細は、開発者が提供する情報(SEVD-2025-133-04)を確認してください。
CVE-2025-32433
ワークアラウンドを実施する
2025年5月21日時点で開発者はアップデートの提供を計画中です。それまでは軽減策の適用を推奨しています。
詳細は、開発者が提供する情報(SEVD-2025-133-05)を確認してください。
CVE-2025-2875
アップデートまたはワークアラウンドを実施する
開発者は、Modicon Controllers M241/M251対して本脆弱性に対応したバージョン 5.3.12.48を提供しています。
2025年5月21日時点で開発者はModicon Controllers M258 / LMC058に対するアップデートの提供を計画中です。
それまでは軽減策の適用を推奨しています。
詳細は、開発者が提供する情報(SEVD-2025-133-01)を確認してください。
-
ICS Advisory | ICSA-25-140-06
Schneider Electric PrismaSeT Active - Wireless Panel Server -
ICS Advisory | ICSA-25-140-07
Schneider Electric Galaxy VS, Galaxy VL, Galaxy VXL -
ICS Advisory | ICSA-25-140-08
Schneider Electric Modicon Controllers