製品・ソフトウェアに関する情報
Eaton Cooper Power System Form 6 Control および Idea/IdeaPLUS Relays 上で稼働する ProView における TCP セッションを偽装される脆弱性
Title Eaton Cooper Power System Form 6 Control および Idea/IdeaPLUS Relays 上で稼働する ProView における TCP セッションを偽装される脆弱性
Summary

Eaton Cooper Power System Form 6 Control および Idea/IdeaPLUS Relays 上で稼働する ProView は、TCP の初期シーケンス番号 (ISN) の値を線形に生成するため、TCP セッションを偽装される脆弱性が存在します。 補足情報 : CWE による脆弱性タイプは、CWE-254: Security Features (セキュリティ機能) と識別されています。 http://cwe.mitre.org/data/definitions/254.html

Possible impacts 第三者により、ISN 値を予測されることで、TCP セッションを偽装される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Dec. 2, 2014, midnight
Registration Date July 23, 2015, 6:35 p.m.
Last Update July 23, 2015, 6:35 p.m.
CVSS2.0 : 危険
Score 9.3
Vector AV:N/AC:M/Au:N/C:C/I:C/A:C
Affected System
Eaton
ProView 4.0
ProView 5.0 11 未満の 5.0
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2015年07月23日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2014-9196
Summary

Eaton Cooper Power Systems ProView 4.0 and 5.0 before 5.0 11 on Form 6 controls and Idea and IdeaPLUS relays generates TCP initial sequence number (ISN) values linearly, which makes it easier for remote attackers to spoof TCP sessions by predicting an ISN value.

Publication Date July 20, 2015, 10:59 a.m.
Registration Date Jan. 26, 2021, 3:21 p.m.
Last Update Nov. 21, 2024, 11:20 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:eaton:proview:5.0.5:*:*:*:*:*:*:*
cpe:2.3:a:eaton:proview:5.0.10:*:*:*:*:*:*:*
cpe:2.3:a:eaton:proview:5.0.2:*:*:*:*:*:*:*
cpe:2.3:a:eaton:proview:5.0.8:*:*:*:*:*:*:*
cpe:2.3:a:eaton:proview:5.0.6:*:*:*:*:*:*:*
cpe:2.3:a:eaton:proview:5.0.7:*:*:*:*:*:*:*
cpe:2.3:a:eaton:proview:5.0.9:*:*:*:*:*:*:*
cpe:2.3:a:eaton:proview:5.0:*:*:*:*:*:*:*
cpe:2.3:a:eaton:proview:5.0.4:*:*:*:*:*:*:*
cpe:2.3:a:eaton:proview:5.0.1:*:*:*:*:*:*:*
cpe:2.3:a:eaton:proview:5.0.3:*:*:*:*:*:*:*
cpe:2.3:a:eaton:proview:4.0:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List