| タイトル | 三菱電機 MELSEC-Q シリーズの Ethernet インターフェースモジュールに複数の脆弱性 |
|---|---|
| 概要 | 三菱電機株式会社が提供する MELSEC-Q シリーズの Ethernet インターフェースモジュールには、次の複数の脆弱性が存在します。 なお、これらの脆弱性を使用した攻撃コードが公開されています。 不完全または危険な暗号化アルゴリズムの使用 (CWE-327) - CVE-2016-8370 通信データに含まれるパスワードは弱い暗号化アルゴリズムで暗号化されています。 外部からの操作の制限不備 (CWE-412) - CVE-2016-8368 遠隔の第三者によってポート 5002/TCP 経由で PLC に接続され、結果としてサービス運用妨害 (DoS) 攻撃を受ける可能性があります。 |
| 想定される影響 | 遠隔の第三者によって、パスワードを取得されたり、サービス運用妨害 (DoS) 攻撃を受けたりする可能性があります。 |
| 対策 | [アップデートし、適切な設定を行う] 開発者が提供する情報をもとに、最新版へアップデートし、適切な送信元からの通信のみを許可するように、IP フィルタリング機能の設定を行ってください。また、信頼できない第三者に通信データを傍受されないようネットワーク構成を工夫する、通信データの内容を解析されないよう通信経路を暗号化する、などの対策を行ってください。 開発者によると、シリアル番号 18072 およびそれ以降の製造番号をもつ機器では IP フィルタリング機能を実装しているとのことです。また、IP フィルタリング機能の使用や、ファイアウォールの内側に製品を置くことを推奨しています。 |
| 公表日 | 2016年12月1日0:00 |
| 登録日 | 2017年3月9日15:53 |
| 最終更新日 | 2017年4月5日14:43 |
| CVSS3.0 : 重要 | |
| スコア | 8.6 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
| CVSS2.0 : 危険 | |
| スコア | 7.8 |
|---|---|
| ベクター | AV:N/AC:L/Au:N/C:C/I:N/A:N |
| 三菱電機 |
| QJ71E71-100 のすべてのバージョン |
| QJ71E71-B2 のすべてのバージョン |
| QJ71E71-B5 のすべてのバージョン |
| No | 変更内容 | 変更日 |
|---|---|---|
| 0 | [2017年03月09日] 掲載 [2017年04月05日] CWE による脆弱性タイプ一覧:CWE-ID を追加 |
2018年2月17日10:37 |
| 概要 | An issue was discovered in Mitsubishi Electric Automation MELSEC-Q series Ethernet interface modules QJ71E71-100, all versions, QJ71E71-B5, all versions, and QJ71E71-B2, all versions. The affected Ethernet interface module is connected to a MELSEC-Q PLC, which may allow a remote attacker to connect to the PLC via Port 5002/TCP and cause a denial of service, requiring the PLC to be reset to resume operation. This is caused by an Unrestricted Externally Accessible Lock. |
|---|---|
| 公表日 | 2017年2月14日6:59 |
| 登録日 | 2021年1月26日14:18 |
| 最終更新日 | 2024年11月21日11:59 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:o:mitsubishielectric:qj71e71-100_firmware:-:*:*:*:*:*:*:* | |||||
| 実行環境 | |||||
| 1 | cpe:2.3:h:mitsubishielectric:qj71e71-100:-:*:*:*:*:*:*:* | ||||
| 構成2 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:o:mitsubishielectric:qj71e71-b5_firmware:-:*:*:*:*:*:*:* | |||||
| 実行環境 | |||||
| 1 | cpe:2.3:h:mitsubishielectric:qj71e71-b5:-:*:*:*:*:*:*:* | ||||
| 構成3 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:o:mitsubishielectric:qj71e71-b2_firmware:-:*:*:*:*:*:*:* | |||||
| 実行環境 | |||||
| 1 | cpe:2.3:h:mitsubishielectric:qj71e71-b2:-:*:*:*:*:*:*:* | ||||
| 概要 | An issue was discovered in Mitsubishi Electric Automation MELSEC-Q series Ethernet interface modules QJ71E71-100, all versions, QJ71E71-B5, all versions, and QJ71E71-B2, all versions. Weakly encrypted passwords are transmitted to a MELSEC-Q PLC. |
|---|---|
| 公表日 | 2017年2月14日6:59 |
| 登録日 | 2021年1月26日14:18 |
| 最終更新日 | 2024年11月21日11:59 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:o:mitsubishielectric:qj71e71-100_firmware:-:*:*:*:*:*:*:* | |||||
| 実行環境 | |||||
| 1 | cpe:2.3:h:mitsubishielectric:qj71e71-100:-:*:*:*:*:*:*:* | ||||
| 構成2 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:o:mitsubishielectric:qj71e71-b5_firmware:-:*:*:*:*:*:*:* | |||||
| 実行環境 | |||||
| 1 | cpe:2.3:h:mitsubishielectric:qj71e71-b5:-:*:*:*:*:*:*:* | ||||
| 構成3 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:o:mitsubishielectric:qj71e71-b2_firmware:-:*:*:*:*:*:*:* | |||||
| 実行環境 | |||||
| 1 | cpe:2.3:h:mitsubishielectric:qj71e71-b2:-:*:*:*:*:*:*:* | ||||