主要情報まとめ 1. 脆弱性概要 CVSS v3 スコア: 7.7 リスクレベル: リモートから利用可能、低スキルレベル ベンダー: B&R Industrial Automation GmbH 影響を受けるデバイス: SiteManager、GateManager 脆弱性の種類: - パストラバーサル - 制御されないリソース消費 - 情報露出 - 不適切な認証 - 情報開示 2. リスク評価 これらの脆弱性が成功裏に悪用されると、任意の情報漏洩、システム操作、およびサービス拒否(DoS)状態につながる可能性があります。 3. 技術詳細 3.1 影響を受ける製品 SiteManager:バージョン v9.2.620236042 より前のすべてのバージョン GateManager 4260 および 9250:バージョン v9.0.20262 より前のすべてのバージョン GateManager 8250:バージョン v9.2.620236042 より前のすべてのバージョン 3.2 脆弱性概要 CVE-2020-11641: パストラバーサル (CVSS v3 スコア: 7.7) CVE-2020-11642: 制御されないリソース消費 (CVSS v3 スコア: 7.7) CVE-2020-11643: 情報漏洩 (CVSS v3 スコア: 6.5) CVE-2020-11644: 不適切な認証 (CVSS v3 スコア: 6.5) CVE-2020-11645: 制御されないリソース消費 (CVSS v3 スコア: 6.5) CVE-2020-11646: 情報漏洩 (CVSS v3 スコア: 4.3) 4. 緩和策 修正済みのバージョン: - SiteManager v9.2.620236042 - GateManager 4260 および 9250 v9.0.20262 - GateManager 8250 v9.2.620236042 ユーザーが講じるべき防御措置: - すべての制御システムデバイス/システムのネットワーク到達可能性を最小限に抑える - 制御システムネットワークおよびリモートデバイスをファイアウォールの背後に配置し、業務ネットワークから隔離する - リモートアクセスが必要な場合は、安全な方法(VPN など)を使用する 組織は、防御策を展開する前に、適切な影響分析およびリスク評価を実施すべきです