重要な脆弱性情報 脆弱性名称: GE iFix CVSS v3 スコア: 5.3 脅威度: リモートから攻撃可能 / 低スキルレベル ベンダー: GE 影響を受けるデバイス: Gigasoft コンポーネントを含む iFix 脆弱性タイプ: ActiveX コントロールが安全でないスクリプトとしてマークされている (CWE-623) リスク評価 脆弱性が成功적으로悪用されると、バッファオーバーフローが発生する可能性があります。 技術的詳細 3.1 影響を受ける製品 GE によると、この脆弱性は以下の iFix HMI 製品に影響を与えます: iFix 2.0 - 5.0 iFix 5.1 iFix 5.5 iFix 5.8 Gigasoft コンポーネントは、バージョン 8.0 より前のバージョンにおいて、他のベンダー製品でも使用される可能性があります。 3.2 脆弱性の概要 GE iFix で使用されているサードパーティ ActiveX オブジェクトにより提供される Gigasoft 内で、この脆弱性の複数の实例が見つかりました。iFix 製品内で独立して Gigasoft 描画パッケージを使用した場合のみ、ユーザーが報告された脆弱性に晒される可能性があります。報告された攻撃経路は iFix 製品内では利用できず、iFix 製品の主要機能の中核的な問題とは見なされていません。 この脆弱性には CVE-2018-17925 が割り当てられています。その CVSS v3 基本スコアは 5.3 で、CVSS ベクター文字列は です。 3.3 背景 インフラストラクチャ部門: 複数の部門 導入国/地域: 世界中 本社所在地: アメリカ 3.4 研究者 360 防護チームの LiMingzheng 氏により、この脆弱性が NCCIC に報告されました。 軽減策 GE は 2017 年 6 月に iFix 5.9 をリリースし、Gigasoft Version 8.0 の導入によりこの問題を解決しました。 GE は、ユーザーが信頼できるソースからのみ ActiveX を使用することを推奨します。 iFix 製品の最新バージョンについては、地元の GE Digital エージェントにお問い合わせください。連絡先情報は https://digital.ge.com/communities/CC_Contact から入手可能です。 NCCIC は、脆弱性の悪用リスクを最小限に抑えるため、ユーザーが防御策を講じることを推奨します。 具体的には、ユーザーは以下を行うべきです: すべての制御システムのネットワーク露出を最小化し、インターネットからアクセスできないことを確認する。 制御システムネットワークと遠隔デバイスをファイアウォールの背後に配置し、商業ネットワークから分離する。 遠隔アクセスが必要な場合は、仮想プライベートネットワーク (VPN) などの安全な方法を使用する。ただし、VPN 自体にも脆弱性が存在する可能性があり、最新バージョンに更新する必要があること、ならびに VPN は接続されているデバイスと同様にしか安全ではないことを認識すること。