{}

FAQを参照する

{"searchBar":{"inputPlaceholder":"キーワードを入力して「検索」ボタンをクリック","searchBtn":"検索","error":"キーワードを入力してください。"}}

APC UPS 日本モデルのTLStorm脆弱性の影響について

2022年3月に公開されたCVE-2022-0715、CVE-2022-22805、CVE-2022-22806について、
日本で販売している製品の影響についてご案内します。


1. 対象製品

対象製品シリーズ対象品番対象FWバージョンCVEs
Smart-UPS SMT

SMT500J, SMT750J, SMT1000J,
SMT1500J, SMT2200J, SMT3000J,
SMT750RMJ1U, SMT1200RMJ1U,
SMT1500RMJ2U, SMT3000RMJ2U

全て CVE-2022-0715
Smart-UPS SMXSMX3000RMJ2U,
SMX3000RMHV2UJ
全て CVE-2022-0715
Smart-UPS SRTSRT1000XLJ, SRT1500XLJ,
SRT2400XLJ, SRT5KXLJ,
SRT8KXLJ, SRT10KXLJ
全て CVE-2022-0715
Smart-UPS SURTD SURTD6000RMXLJP3U全てCVE-2022-0715
Smart-UPS SCLSCL400RMJ1U全て CVE-2022-0715
Smart-UPS CSH2CSH2-JP全てCVE-2022-0715
SecureUPSXU1K0JJXXRX-JP,
XU750JJXXRX-JP
全てCVE-2022-0715



2. 影響の受ける脆弱性
報告されている3つのCVEのうち、CVE-2022-22805、CVE-2022-22806については影響ありません。

A) CVE-2022-22805およびCVE-2022-22806
・  CVE-2022-22806 – TLS authentication bypass: A state confusion in the TLS handshake leads to authentication bypass, leading to remote code execution (RCE) using a network firmware upgrade.
・  CVE-2022-22805 – TLS buffer overflow: A memory corruption bug in packet reassembly (RCE).

日本向けモデルのUPSは、CVE-2022-22805およびCVE-2022-22806の影響は受けません。
本脆弱性に影響のある機能(SmartConnectポートを利用したAPCクラウド) は、提供されていないため、
日本向けモデルにおいてインターネット経由での影響はありません。

​​​​​B) CVE-2022-0715
・  CVE-2022-0715 – Unsigned firmware upgrade that can be updated over the network (RCE).

悪意のあるファームウェアによりUPSの内容が書き換えられてしまう恐れがあります。
日本向けモデルは、CVE-2022-22805およびCVE-2022-22806の影響を受けないため、
インターネット経由での書き換えは出来ませんが、他に2つの方法で書き換えが可能です。

① ネットワークマネージメントカード経由でのアクセス:
これはローカルネットワークとなり、プライベートネットワークへの侵入がない限りアクセス、
書き換えは出来ないことから本脆弱性のみのリスクは非常に低いです。
デフォルトパスワードの変更や複雑化、ローカルプライベートネットワークのセキュリティについて確認と見直しをお願いいたします。

② USB/シリアル接続によるアクセス
この方法を利用した書き換えは、UPS背面のUSBまたはシリアルポートに直接アクセスする必要が有るため、
本脆弱性のみのリスクは非常に低いです。UPSの運用においてラックに鍵をかける、
容易に製品を操作、アクセスできない部屋で管理するなど、管理者以外が操作できないよう対策を行ってください。


[公開日: 2022年3月11日]

APC 日本

このFAQはお役に立ちましたか?

詳細を見る
製品群:
Smart-UPS
詳細を見る
製品群:
Smart-UPS