重要脆弱性情報 1. 実行概要 CVSS v3: 7.8 注意: 低スキルレベルで利用可能 ベンダー: Delta Electronics 装置: 産業用自動化 CNCSoft ScreenEditor 脆弱性: スタックバッファオーバーフロー、配列外読み取り、未初期化ポインタへのアクセス 2. リスク評価 これらの脆弱性を攻撃者が悪用した場合、情報の読み取り/改ざん、任意コードの実行、およびアプリケーションのクラッシュを引き起こす可能性があります。 3. 技術的詳細 3.1 影響を受ける製品 産業用自動化 CNCSoft ScreenEditor バージョン 1.01.23 およびそれ以前のバージョンが影響を受けます。 3.2 脆弱性の概要 3.2.1 スタックバッファオーバーフロー CWE-121 特製のプロジェクトファイルを処理する際に、複数のスタックオーバーフロー脆弱性が存在する可能性があります。これにより、任意コードの実行、情報の読み取り/改ざん、またはアプリケーションのクラッシュを招く可能性があります。この脆弱性には CVE-2020-16199 が付与され、CVSS v3 ベーススコアは 7.8 です。 3.2.2 配列外読み取り CWE-125 特製のプロジェクトファイルを処理する際に、複数の配列外読み取り脆弱性が存在する可能性があります。これにより、攻撃者が情報を読み取ることが可能になります。この脆弱性には CVE-2020-16201 が付与され、CVSS v3 ベーススコアは 3.3 です。 3.2.3 未初期化ポインタへのアクセス CWE-824 特製のプロジェクトファイルを処理する際に、未初期化ポインタへのアクセス脆弱性が存在する可能性があります。これにより、情報の読み取り/改ざん、任意コードの実行、またはアプリケーションのクラッシュを招く可能性があります。この脆弱性には CVE-2020-16203 が付与され、CVSS v3 ベーススコアは 7.8 です。 3.3 背景 重要インフラ部門: 大量生産 導入国/地域: 全世界 本社所在地: 台湾 4. 緩和策 CNCSoft ScreenEditor バージョン 1.01.26 に最新バージョンへ更新する。 アプリケーションが信頼できるファイルとやり取りするのを制限する。