情資卡編號:TCCY-RCDC-ANA-202302-0035
內容說明:
1. 執行摘要
CVSS v3 7.5
注意:可遠端利用/低攻擊複雜性
供應商:三菱電機
設備:MELFA SD/SQ系列及F系列的機器人控制器
漏洞:啟動除錯程式碼
2. 衝擊
成功利用此漏洞,攻擊者可能對機器人控制器獲得未經授權的存取權限。
3. 受影響的產品
以下版本的三菱電機機器人控制器受到影響:
MELFA SD/SQ系列:S7x及更早的韌體版本
MELFA SD/SQ系列:R7x及更早的韌體版本
MELFA F系列:S7x及更早的韌體版本
MELFA F系列:R7x及更早的韌體版本
4 漏洞概述
啟動除錯程式碼 CWE-489
由於啟動除錯程式碼,三菱電機MELFA SD / SQ系列和F系列機器人控制器存在驗證繞過漏洞。攻擊者可藉由此漏洞進行未經授權的Telnet 登入並存取機器人控制器。
此漏洞已被編號為CVE-2022-33323。 CVSS v3 基本分數為 7.5
風險等級:3
建議措施:
三菱電機發布了新的韌體版本來解決這個問題並建議用戶更新至最新版本:
MELFA SD/SQ 系列:更新至韌體版本 S7y 或更高版本
MELFA SD/SQ 系列:更新至韌體版本 R7y 或更高版本
MELFA F 系列:更新至韌體版本 S7y 或更高版本
MELFA F 系列:更新至韌體版本 R7y 或更高版本
三菱電機建議用戶採取以下緩解措施,將可能被攻擊者利用該漏洞的風險降至最低:
1.當需要連接網際網路時,使用防火牆或虛擬私有網路 (VPN) 等來防止未經授權的訪問。
2.若在區域網路(LAN)中使用受衝擊的產品,可透過防火牆封鎖來自不被信任的網路和主機的存取。
CISA 建議用戶採取以下防禦措施,將這些可利用的漏洞風險降至最低。
1.儘量減少控制系統裝置和系統的網路暴露,確保它們不能從網際網路存取。
2.控制系統網路和遠端設備放置於防火牆之後,將其與業務網路隔離。
3.當需要遠端存取時,請使用安全的方法,如虛擬私有網路(VPN)。但須認知 VPN 可能存在漏洞,應更新為可用的最新版本,並確認 VPN 與連接的設備具有同樣的安全水準。