脆弱性の内容
デバイスエクスプローラOPCサーバーに同梱している EZSocket ライブラリ(三菱電機株式会社)に、以下の脆弱性が存在します。 本脆弱性が悪用された場合、悪意のあるプログラムの実行によりサービス停止(DoS)状態にされる、システム権限を取得され任意のコマンドを実行される、または細工されたパケットにより認証を回避され不正に接続される可能性があります。
| CVE番号 | CVSS v3.1 基本値 | 概要 | 参考情報 |
|---|---|---|---|
| CVE-2023-51777 | 4.4(Medium) | 悪意のあるプログラムの実行により BSOD エラーが引き起こされサービス停止(DoS)状態に陥る | 三菱電機 2023-020 / 2024-001 |
| CVE-2023-51778 | 4.4(Medium) | 同上 | 同上 |
| CVE-2024-22102 | 4.4(Medium) | 同上 | 同上 |
| CVE-2024-22103 | 4.4(Medium) | 同上 | 同上 |
| CVE-2024-22104 | 4.4(Medium) | 同上 | 同上 |
| CVE-2024-22105 | 4.4(Medium) | 同上 | 同上 |
| CVE-2024-25087 | 4.4(Medium) | 同上 | 同上 |
| CVE-2023-51776 | 4.4(Medium) | 悪意のあるプログラムの実行によりシステム権限を取得され任意のコマンドを実行される | 同上 |
| CVE-2024-25086 | 4.4(Medium) | 同上 | 同上 |
| CVE-2024-25088 | 4.4(Medium) | 同上 | 同上 |
| CVE-2024-26314 | 4.4(Medium) | 同上 | 同上 |
| CVE-2024-22106 | 6.0(Medium) | 悪意のあるプログラムの実行によるサービス停止(DoS)およびシステム権限取得による任意のコマンド実行 | 同上 |
| CVE-2023-6942 | 7.5(High) | 細工したパケットの送信により認証を回避され不正に接続される | 同上 |
| CVE-2023-6943 | 9.8(Critical) | 接続状態で悪意のあるライブラリへのパスを指定した関数呼び出しにより悪意のあるプログラムを実行される | 同上 |
対象製品
| 製品名 | 対象バージョン |
|---|---|
| デバイスエクスプローラOPCサーバー | Ver. 5.0.0.1 〜 5.4.1.1 |
| デバイスエクスプローラOPCサーバー | Ver. 6.0.0 〜 6.8.1 |
| デバイスエクスプローラOPCサーバー | Ver. 7.0.0 〜 7.3.3 |
対策版の提供
対策版では、同梱する EZSocket ライブラリを Ver. 5.4 から Ver. 5.A へ更新しています。
| 製品名 | 対策済みバージョン |
|---|---|
| デバイスエクスプローラOPCサーバー | Ver. 6.8.2.1 |
| デバイスエクスプローラOPCサーバー | Ver. 7.4.0.1 |
Ver. 5 系をご使用の場合も、上記の対策済みバージョンへのアップデートが必要です。
お問い合わせ
fa-support@takebishi.co.jp
更新履歴
- 2025.03.01: 初版公開