NVD Vulnerability Detail
Search Exploit, PoC
CVE-2020-12021
Summary

In OSIsoft PI Web API 2019 Patch 1 (1.12.0.6346) and all previous versions, the affected product is vulnerable to a cross-site scripting attack, which may allow an attacker to remotely execute arbitrary code.

Publication Date June 24, 2020, 7:15 a.m.
Registration Date Jan. 26, 2021, 11:51 a.m.
Last Update Nov. 21, 2024, 1:59 p.m.
CVSS3.1 : CRITICAL
スコア 9.0
Vector CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR)
利用者の関与(UI)
影響の想定範囲(S) 変更あり
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
CVSS2.0 : MEDIUM
Score 6.0
Vector AV:N/AC:M/Au:S/C:P/I:P/A:P
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 単一
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required はい
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:osisoft:pi_web_api:2019:patch_1:*:*:*:*:*:*
cpe:2.3:a:osisoft:pi_web_api:*:*:*:*:*:*:*:* 2019
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
OSIsoft 製 PI Web API 2019 におけるクロスサイトスクリプティングの脆弱性
Title OSIsoft 製 PI Web API 2019 におけるクロスサイトスクリプティングの脆弱性
Summary

PI Web API は、PI System へアクセスする際に使用される RESTful インターフェイスです。 PI Web API 2019 には、クロスサイトスクリプティングの脆弱性 (CWE-79) が存在します。

Possible impacts PI Server への書き込み権限を持つ遠隔の第三者によって、ユーザのウェブブラウザ上で任意のコードを実行される可能性があります。
Solution

[アップデートする] 開発者が提供する情報をもとに、以下のバージョンにアップデートしてください。 * PI Web API 2019 SP1 [ワークアラウンドを実施する] 次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。 * PI Web API の設定で認証タイプ anonymous の追加を避け、認証されたユーザのみアクセスできるよう制限する   * PI Web API の設定で認証タイプ anonymous を追加すると、認証されていないユーザのアクセスが許可されてしまいます * WAF を使用して、PI Web API サーバーからの HTTP 応答をブロックする * PI Server への書き込みアクセス権限を信頼されたユーザのみに制限する * DisableWrite 設定を有効にして、PI AF サーバーへの PI Web API 書き込みアクセスを削除する * デスクトップエクスペリエンスがインストールされている Windows サーバーで IE セキュリティ強化の構成 (IE Enhanced Security Configuration) を有効にする

Publication Date June 12, 2020, midnight
Registration Date June 15, 2020, 3:37 p.m.
Last Update June 15, 2020, 3:37 p.m.
Affected System
OSIsoft
OSIsoft PI Web API 2019 Patch 1 (1.12.0.6346) およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2020年06月15日]
  掲載
June 15, 2020, 3:37 p.m.