CVE-2021-27477
概要

When JTEKT Corporation TOYOPUC PLC versions PC10G-CPU, 2PORT-EFR, Plus CPU, Plus EX, Plus EX2, Plus EFR, Plus EFR2, Plus 2P-EFR, PC10P-DP, PC10P-DP-IO, Plus BUS-EX, Nano 10GX, Nano 2ET,PC10PE, PC10PE-16/16P, PC10E, FL/ET-T-V2H, PC10B,PC10B-P, Nano CPU, PC10P, and PC10GE receive an invalid frame, the outside area of a receive buffer for FL-net are overwritten. As a result, the PLC CPU detects a system error, and the affected products stop.

公表日 2021年7月1日22:15
登録日 2021年7月2日10:00
最終更新日 2024年11月21日14:58
CVSS3.1 : HIGH
スコア 7.5
ベクター CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI) 不要
影響の想定範囲(S) 変更なし
機密性への影響(C) なし
完全性への影響(I) なし
可用性への影響(A)
CVSS2.0 : HIGH
スコア 7.8
ベクター AV:N/AC:L/Au:N/C:N/I:N/A:C
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C) なし
完全性への影響(I) なし
可用性への影響(A)
全ての特権を取得 いいえ
ユーザー権限を取得 いいえ
その他の権限を取得 いいえ
ユーザー操作が必要 いいえ
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:o:jtekt:pc10g-cpu_firmware:*:*:*:*:*:*:*:* 3.91
実行環境
1 cpe:2.3:h:jtekt:pc10g-cpu:-:*:*:*:*:*:*:*
構成2 以上 以下 より上 未満
cpe:2.3:o:jtekt:2port-efr_firmware:*:*:*:*:*:*:*:* 1.50
実行環境
1 cpe:2.3:h:jtekt:2port-efr:-:*:*:*:*:*:*:*
構成3 以上 以下 より上 未満
cpe:2.3:o:jtekt:plus_cpu_firmware:*:*:*:*:*:*:*:* 3.11
実行環境
1 cpe:2.3:h:jtekt:plus_cpu:-:*:*:*:*:*:*:*
構成4 以上 以下 より上 未満
cpe:2.3:o:jtekt:plus_ex_firmware:*:*:*:*:*:*:*:* 3.11
実行環境
1 cpe:2.3:h:jtekt:plus_ex:-:*:*:*:*:*:*:*
構成5 以上 以下 より上 未満
cpe:2.3:o:jtekt:plus_ex2_firmware:*:*:*:*:*:*:*:* 3.11
実行環境
1 cpe:2.3:h:jtekt:plus_ex2:-:*:*:*:*:*:*:*
構成6 以上 以下 より上 未満
cpe:2.3:o:jtekt:plus_efr_firmware:*:*:*:*:*:*:*:* 3.11
実行環境
1 cpe:2.3:h:jtekt:plus_efr:-:*:*:*:*:*:*:*
構成7 以上 以下 より上 未満
cpe:2.3:o:jtekt:plus_efr2_firmware:*:*:*:*:*:*:*:* 3.11
実行環境
1 cpe:2.3:h:jtekt:plus_efr2:-:*:*:*:*:*:*:*
構成8 以上 以下 より上 未満
cpe:2.3:o:jtekt:plus_2p-efr_firmware:*:*:*:*:*:*:*:* 3.11
実行環境
1 cpe:2.3:h:jtekt:plus_2p-efr:-:*:*:*:*:*:*:*
構成9 以上 以下 より上 未満
cpe:2.3:o:jtekt:pc10p-dp_firmware:*:*:*:*:*:*:*:* 1.50
実行環境
1 cpe:2.3:h:jtekt:pc10p-dp:-:*:*:*:*:*:*:*
構成10 以上 以下 より上 未満
cpe:2.3:o:jtekt:pc10p-dp-io_firmware:*:*:*:*:*:*:*:* 1.50
実行環境
1 cpe:2.3:h:jtekt:pc10p-dp-io:-:*:*:*:*:*:*:*
構成11 以上 以下 より上 未満
cpe:2.3:o:jtekt:plus_bus-ex_firmware:*:*:*:*:*:*:*:* 2.13
実行環境
1 cpe:2.3:h:jtekt:plus_bus-ex:-:*:*:*:*:*:*:*
構成12 以上 以下 より上 未満
cpe:2.3:o:jtekt:nano_10gx_firmware:*:*:*:*:*:*:*:* 3.00
実行環境
1 cpe:2.3:h:jtekt:nano_10gx:-:*:*:*:*:*:*:*
構成13 以上 以下 より上 未満
cpe:2.3:o:jtekt:nano_2et_firmware:*:*:*:*:*:*:*:* 2.40
実行環境
1 cpe:2.3:h:jtekt:nano_2et:-:*:*:*:*:*:*:*
構成14 以上 以下 より上 未満
cpe:2.3:o:jtekt:pc10pe_firmware:*:*:*:*:*:*:*:* 1.02
実行環境
1 cpe:2.3:h:jtekt:pc10pe:-:*:*:*:*:*:*:*
構成15 以上 以下 より上 未満
cpe:2.3:o:jtekt:pc10pe-16\/16p_firmware:*:*:*:*:*:*:*:* 1.02
実行環境
1 cpe:2.3:h:jtekt:pc10pe-16\/16p:-:*:*:*:*:*:*:*
構成16 以上 以下 より上 未満
cpe:2.3:o:jtekt:pc10e_firmware:*:*:*:*:*:*:*:* 1.02
実行環境
1 cpe:2.3:h:jtekt:pc10e:-:*:*:*:*:*:*:*
構成17 以上 以下 より上 未満
cpe:2.3:o:jtekt:fl\/et-t-v2h_firmware:*:*:*:*:*:*:*:* f2.8_e1.5
実行環境
1 cpe:2.3:h:jtekt:fl\/et-t-v2h:-:*:*:*:*:*:*:*
構成18 以上 以下 より上 未満
cpe:2.3:o:jtekt:pc10b_firmware:*:*:*:*:*:*:*:* 1.11
実行環境
1 cpe:2.3:h:jtekt:pc10b:-:*:*:*:*:*:*:*
構成19 以上 以下 より上 未満
cpe:2.3:o:jtekt:pc10b-p_firmware:*:*:*:*:*:*:*:* 1.11
実行環境
1 cpe:2.3:h:jtekt:pc10b-p:-:*:*:*:*:*:*:*
構成20 以上 以下 より上 未満
cpe:2.3:o:jtekt:nano_cpu_firmware:*:*:*:*:*:*:*:* 2.08
実行環境
1 cpe:2.3:h:jtekt:nano_cpu:-:*:*:*:*:*:*:*
構成21 以上 以下 より上 未満
cpe:2.3:o:jtekt:pc10p_firmware:*:*:*:*:*:*:*:* 1.05
実行環境
1 cpe:2.3:h:jtekt:pc10p:-:*:*:*:*:*:*:*
構成22 以上 以下 より上 未満
cpe:2.3:o:jtekt:pc10ge_firmware:*:*:*:*:*:*:*:* 1.04
実行環境
1 cpe:2.3:h:jtekt:pc10ge:-:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧

JVN脆弱性情報
ジェイテクト製 TOYOPUC PLC におけるバッファーエラーの脆弱性
タイトル ジェイテクト製 TOYOPUC PLC におけるバッファーエラーの脆弱性
概要

株式会社ジェイテクトが提供する TOYOPUC PLC は、プログラマブルロジックコントローラ (PLC) です。 TOYOPUC PLC にはバッファーエラーの脆弱性 (CWE-119、CVE-2021-27477) が存在します。

想定される影響 FL-net 通信のメッセージ通信において不正なフレームを受信した場合、FL-net の受信バッファ領域外が上書きされます。その結果、PLC CPU がシステムエラーを検知し、当該製品が停止します。
対策

[アップデートする] 開発者が提供する情報をもとに、必要に応じてファームウェアアップデートを適用してください。  * PC10G-CPU: Versions 3.91 およびそれ以降  * 2PORT-EFR: Versions 1.50 およびそれ以降  * Plus CPU: Versions 3.11 およびそれ以降(*1)  * Plus EX (*1)  * Plus EX2 (*1)  * Plus EFR (*1)  * Plus EFR2 (*1)  * Plus 2P-EFR (*1)  * PC10P-DP: Versions 1.50 およびそれ以降  * PC10P-DP-IO: Versions 1.50 およびそれ以降  * Plus BUS-EX: Version 2.13 およびそれ以降 (*1)  * Nano 10GX: Versions 3.00 およびそれ以降  * Nano 2ET: Versions 2.40 およびそれ以降  * PC10PE: Versions 1.02 およびそれ以降  * PC10PE-16/16P: Versions 1.02 およびそれ以降  * PC10E: Versions 1.12 およびそれ以降  * FL/ET-T-V2H: Versions F2.8 E1.5 およびそれ以降  * PC10B: Versions 1.11 およびそれ以降  * PC10B-P: Versions 1.11 およびそれ以降  * Nano CPU: Versions 2.08 およびそれ以降  * PC10P: Versions 1.05 およびそれ以降  * PC10GE: Versions 1.04 およびそれ以降 (*1): Plus シリーズの拡張ボードはバージョンアップ不要です。Plus シリーズの拡張ボードを使用している場合、拡張ボードを装着している Plus CPU または Plus BUS-EX をバージョンアップしてください。 [ワークアラウンドを実施する] 開発者によると、次の回避策を適用することで、本脆弱性の影響を軽減できるとのことです。  * FL-net ネットワークに不審な機器が接続されないようネットワークを適切に管理する  * 他のイーサネット機器やインターネット環境からアクセスがされないよう、ネットワークの構築は、FL-net 製品で行う 詳しくは、<a href="https://toyoda.jtekt.co.jp/products/toyopuc/vulnerability.html" target="_blank">開発者が提供する情報</a>をご確認ください。

公表日 2021年6月30日0:00
登録日 2021年7月1日17:48
最終更新日 2022年12月23日15:57
影響を受けるシステム
株式会社ジェイテクト
2PORT-EFR ファームウェア 
FL/ET-T-V2H ファームウェア 
Nano 10GX ファームウェア 
Nano 2ET ファームウェア 
Nano CPU ファームウェア 
PC10B ファームウェア 
PC10B-P ファームウェア 
PC10E ファームウェア 
PC10G-CPU ファームウェア 
PC10GE ファームウェア 
PC10P ファームウェア 
PC10P-DP ファームウェア 
PC10P-DP-IO ファームウェア 
PC10PE ファームウェア 
PC10PE-16/16P ファームウェア 
Plus 2P-EFR ファームウェア 
Plus BUS-EX ファームウェア 
Plus CPU ファームウェア 
Plus EFR ファームウェア 
Plus EFR2 ファームウェア 
Plus EX ファームウェア 
Plus EX2 ファームウェア 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
1 [2021年07月01日]
  掲載
2021年7月1日17:48
2 [2022年12月23日]
  参考情報:National Vulnerability Database (NVD) (CVE-2021-27477) を追加
2022年12月23日15:57