オムロン製PLCに複数の脆弱性、対応を呼びかけ(JVN) | ScanNetSecurity
2024.07.27(土)

オムロン製PLCに複数の脆弱性、対応を呼びかけ(JVN)

IPAおよびJPCERT/CCは、オムロン製のPLCに複数の脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威
独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は12月13日、オムロン製のPLCに複数の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。CVSS v3による最大Base Scoreは8.6。

「Omron PLC CS シリーズ」「Omron PLC CJ シリーズ」「Omron PLC NJ シリーズ」の全てのバージョンには、アクセス制限の不備に起因する総当たり攻撃に対する脆弱性(CVE-2019-18261)が存在する。この脆弱性が悪用されると、総当たり攻撃 (Brute force attack) により、FTP機能を使用するための認証情報が遠隔の第三者に取得される可能性がある。

JVNでは、FTP ポート (21) へのアクセスを制限する、IP アドレスを制限する、強固なパスワードを使用するといったワークアラウンドを実施するよう呼びかけている。

また、「Omron PLC CJ シリーズ」「Omron PLC CS シリーズ」の全てのバージョンには、なりすましによる認証回避(CVE-2019-18259)、Capture-replay 攻撃による認証回避(CVE-2019-13533)、外部からの操作制限不備(CVE-2019-18269)の脆弱性が存在する。この脆弱性が悪用されると、遠隔の第三者によって製品の認証が回避され、通信内容が窃取されたり、コマンド実行やロック機能の制御等が行われたりする可能性がある。

JVNでは、FINSポート (9600) へのアクセスを制限する、IP アドレスを制限するといったワークアラウンドを実施するよう呼びかけている。
《吉澤 亨史( Kouji Yoshizawa )》

編集部おすすめの記事

特集

脆弱性と脅威 アクセスランキング

  1. Assimp にヒープベースのバッファオーバーフローの脆弱性

    Assimp にヒープベースのバッファオーバーフローの脆弱性

  2. 「アダルトサイトを閲覧している姿を撮影した」脅迫メールの報告が急増(IPA)

    「アダルトサイトを閲覧している姿を撮影した」脅迫メールの報告が急増(IPA)

  3. スマホアプリ「ピッコマ」に外部サービスの APIキーがハードコードされている問題

    スマホアプリ「ピッコマ」に外部サービスの APIキーがハードコードされている問題

  4. 「ポケモンセンターオンライン」を装ったフィッシングサイトに注意喚起(ポケモンセンター)

  5. NETGEAR 製ルータにバッファオーバーフローの脆弱性

  6. JPCERT/CC、仮想通貨マイニングツールのXMRigの設置を狙った攻撃を順序立てて詳説~対策マニュアルとしても有効

  7. PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

  8. Apache HTTP Server 2.4 に複数の脆弱性

  9. メルカリがフィッシング詐欺に注意喚起、アプリの利用など推奨

  10. 「GROWI」にWebブラウザ上で任意のスクリプトを実行される複数の脆弱性(JVN)

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×