NVD Vulnerability Detail
Search Exploit, PoC
CVE-2020-6111
Summary

An exploitable denial-of-service vulnerability exists in the IPv4 functionality of Allen-Bradley MicroLogix 1100 Programmable Logic Controller Systems Series B FRN 16.000, Series B FRN 15.002, Series B FRN 15.000, Series B FRN 14.000, Series B FRN 13.000, Series B FRN 12.000, Series B FRN 11.000 and Series B FRN 10.000. A specially crafted packet can cause a major error, resulting in a denial of service. An attacker can send a malicious packet to trigger this vulnerability.

Publication Date Dec. 3, 2020, 10:15 p.m.
Registration Date Jan. 26, 2021, noon
Last Update Nov. 21, 2024, 2:35 p.m.
CVSS3.1 : HIGH
スコア 7.5
Vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI) 不要
影響の想定範囲(S) 変更なし
機密性への影響(C) なし
完全性への影響(I) なし
可用性への影響(A)
CVSS2.0 : MEDIUM
Score 5.0
Vector AV:N/AC:L/Au:N/C:N/I:N/A:P
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C) なし
完全性への影響(I) なし
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:o:rockwellautomation:micrologix_1100_b_firmware:10.000:*:*:*:*:*:*:*
cpe:2.3:o:rockwellautomation:micrologix_1100_b_firmware:11.000:*:*:*:*:*:*:*
cpe:2.3:o:rockwellautomation:micrologix_1100_b_firmware:12.000:*:*:*:*:*:*:*
cpe:2.3:o:rockwellautomation:micrologix_1100_b_firmware:13.000:*:*:*:*:*:*:*
cpe:2.3:o:rockwellautomation:micrologix_1100_b_firmware:14.000:*:*:*:*:*:*:*
cpe:2.3:o:rockwellautomation:micrologix_1100_b_firmware:15.000:*:*:*:*:*:*:*
cpe:2.3:o:rockwellautomation:micrologix_1100_b_firmware:15.002:*:*:*:*:*:*:*
cpe:2.3:o:rockwellautomation:micrologix_1100_b_firmware:16.000:*:*:*:*:*:*:*
execution environment
1 cpe:2.3:h:rockwellautomation:micrologix_1100:-:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
Rockwell Automation 製 Allen-Bradley Micrologix 1100 に長さパラメータの不整合時の不適切な取り扱いの脆弱性
Title Rockwell Automation 製 Allen-Bradley Micrologix 1100 に長さパラメータの不整合時の不適切な取り扱いの脆弱性
Summary

Rockwell Automation 製 Allen-Bradley Micrologix 1100 は、プログラマブルロジックコントローラです。当該製品は長さパラメータの不整合時の不適切な取り扱いの脆弱性 (CWE-130) が存在し、無効な IPv4 パケット長の値が含まれている ICMP パケットを処理する際に例外が発生する可能性があります。

Possible impacts 遠隔の第三者によって、送信された不正な形式のパケットを受信することで、サービス運用妨害 (DoS) 状態になるおそれがあります。 復旧のためには、当該製品の電源を入れなおし、プロジェクトを再ダウンロードする必要があります。
Solution

[代替製品を利用する] 開発者は、MicroLogix 1400 へ移行したうえで、 firmware v21.006 およびそれ以降のファームウェアを適用することを推奨しています。 [ワークアラウンドを実施する] 次の回避策を適用することで、本脆弱性の影響を軽減できます。  * ファイアウォールなどの適切なネットワーク制御を利用して、許可されていない送信元からの通信をブロックする  * 製品のドキュメントを参照し、ハードウェアキーモード設定など不正な変更をブロックする機能を利用する  * TCP/UDP ポート 2222 およびポート 44818 へのアクセスをブロックまたは制限することにより、機器に対する外部ネットワークからの全トラフィックをブロックする (RockwellAutomation製品で使用される TCP/UDP ポートの詳細は、開発者が提供する情報 (要ログイン) を参照してください。)

Publication Date Feb. 17, 2021, midnight
Registration Date Feb. 18, 2021, 5:36 p.m.
Last Update Feb. 18, 2021, 5:36 p.m.
Affected System
Rockwell Automation
Allen-Bradley Micrologix 1100 revision number 1.0
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2021年02月18日]
  掲載
Feb. 18, 2021, 5:36 p.m.