三菱電機 MELSEC-Q シリーズの Ethernet インターフェースモジュールに複数の脆弱性
タイトル 三菱電機 MELSEC-Q シリーズの Ethernet インターフェースモジュールに複数の脆弱性
概要

三菱電機株式会社が提供する MELSEC-Q シリーズの Ethernet インターフェースモジュールには、次の複数の脆弱性が存在します。 なお、これらの脆弱性を使用した攻撃コードが公開されています。 不完全または危険な暗号化アルゴリズムの使用 (CWE-327) - CVE-2016-8370 通信データに含まれるパスワードは弱い暗号化アルゴリズムで暗号化されています。 外部からの操作の制限不備 (CWE-412) - CVE-2016-8368 遠隔の第三者によってポート 5002/TCP 経由で PLC に接続され、結果としてサービス運用妨害 (DoS) 攻撃を受ける可能性があります。

想定される影響 遠隔の第三者によって、パスワードを取得されたり、サービス運用妨害 (DoS) 攻撃を受けたりする可能性があります。
対策

[アップデートし、適切な設定を行う] 開発者が提供する情報をもとに、最新版へアップデートし、適切な送信元からの通信のみを許可するように、IP フィルタリング機能の設定を行ってください。また、信頼できない第三者に通信データを傍受されないようネットワーク構成を工夫する、通信データの内容を解析されないよう通信経路を暗号化する、などの対策を行ってください。 開発者によると、シリアル番号 18072 およびそれ以降の製造番号をもつ機器では IP フィルタリング機能を実装しているとのことです。また、IP フィルタリング機能の使用や、ファイアウォールの内側に製品を置くことを推奨しています。

公表日 2016年12月1日0:00
登録日 2017年3月9日15:53
最終更新日 2017年4月5日14:43
CVSS3.0 : 重要
スコア 8.6
ベクター CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
CVSS2.0 : 危険
スコア 7.8
ベクター AV:N/AC:L/Au:N/C:C/I:N/A:N
影響を受けるシステム
三菱電機
QJ71E71-100 のすべてのバージョン
QJ71E71-B2 のすべてのバージョン
QJ71E71-B5 のすべてのバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
0 [2017年03月09日]
  掲載
[2017年04月05日]
  CWE による脆弱性タイプ一覧:CWE-ID を追加
2018年2月17日10:37

NVD脆弱性情報
CVE-2016-8368
概要

An issue was discovered in Mitsubishi Electric Automation MELSEC-Q series Ethernet interface modules QJ71E71-100, all versions, QJ71E71-B5, all versions, and QJ71E71-B2, all versions. The affected Ethernet interface module is connected to a MELSEC-Q PLC, which may allow a remote attacker to connect to the PLC via Port 5002/TCP and cause a denial of service, requiring the PLC to be reset to resume operation. This is caused by an Unrestricted Externally Accessible Lock.

公表日 2017年2月14日6:59
登録日 2021年1月26日14:18
最終更新日 2024年11月21日11:59
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:o:mitsubishielectric:qj71e71-100_firmware:-:*:*:*:*:*:*:*
実行環境
1 cpe:2.3:h:mitsubishielectric:qj71e71-100:-:*:*:*:*:*:*:*
構成2 以上 以下 より上 未満
cpe:2.3:o:mitsubishielectric:qj71e71-b5_firmware:-:*:*:*:*:*:*:*
実行環境
1 cpe:2.3:h:mitsubishielectric:qj71e71-b5:-:*:*:*:*:*:*:*
構成3 以上 以下 より上 未満
cpe:2.3:o:mitsubishielectric:qj71e71-b2_firmware:-:*:*:*:*:*:*:*
実行環境
1 cpe:2.3:h:mitsubishielectric:qj71e71-b2:-:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧
CVE-2016-8370
概要

An issue was discovered in Mitsubishi Electric Automation MELSEC-Q series Ethernet interface modules QJ71E71-100, all versions, QJ71E71-B5, all versions, and QJ71E71-B2, all versions. Weakly encrypted passwords are transmitted to a MELSEC-Q PLC.

公表日 2017年2月14日6:59
登録日 2021年1月26日14:18
最終更新日 2024年11月21日11:59
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:o:mitsubishielectric:qj71e71-100_firmware:-:*:*:*:*:*:*:*
実行環境
1 cpe:2.3:h:mitsubishielectric:qj71e71-100:-:*:*:*:*:*:*:*
構成2 以上 以下 より上 未満
cpe:2.3:o:mitsubishielectric:qj71e71-b5_firmware:-:*:*:*:*:*:*:*
実行環境
1 cpe:2.3:h:mitsubishielectric:qj71e71-b5:-:*:*:*:*:*:*:*
構成3 以上 以下 より上 未満
cpe:2.3:o:mitsubishielectric:qj71e71-b2_firmware:-:*:*:*:*:*:*:*
実行環境
1 cpe:2.3:h:mitsubishielectric:qj71e71-b2:-:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧