制御システムの脆弱性、「開発元が理解できず」公開が遅れるケースも(エフセキュアブログ) | ScanNetSecurity
2024.05.13(月)

制御システムの脆弱性、「開発元が理解できず」公開が遅れるケースも(エフセキュアブログ)

サイバーディフェンス研究所の福森大喜氏は、ゲストブロガーとして参加するエフセキュアブログで制御システムの脆弱性について紹介している。

脆弱性と脅威 セキュリティホール・脆弱性
カンファレンスの際に福森氏が紹介したディレクトリトラバーサルの実例
カンファレンスの際に福森氏が紹介したディレクトリトラバーサルの実例 全 1 枚 拡大写真
サイバーディフェンス研究所の福森大喜氏は、ゲストブロガーとして参加するエフセキュアブログで12月19日、制御システムの脆弱性について紹介している。これは本年の2月、JPCERT/CCが主催する「制御システムセキュリティカンファレンス 2012」において、福森氏が制御システムが抱える脆弱性について具体的な事例を交えて、技術的な側面から発表した内容に関連するもの。調査の過程で発見された脆弱性は、米国の国土安全保障省の管轄で米国の制御システムセキュリティを担当する機関であるICS-CERTへ報告した。

その際に報告した脆弱性のうちの1件が、ようやく2012年9月にアドバイザリという形で公開された。しかし、このアドバイザリは脆弱性が修正されたことをアナウンスするものではなく、脆弱性が存在するにも関わらず放置され続けていることを注意喚起するという内容であった。この脆弱性はディレクトリトラバーサルであったが、脆弱性を理解できず、再現もできないと主張する開発元と、福森氏との再三にわたるやり取りを見ていたICS-CERTが業を煮やした形だ。報告から情報公開までに8カ月近くかかったという。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 護衛艦いなづまの艦長、資格のない隊員を特定秘密取扱職員に指名し懲戒処分

    護衛艦いなづまの艦長、資格のない隊員を特定秘密取扱職員に指名し懲戒処分

  2. 脆弱な DMARC セキュリティ・ポリシーを悪用、北朝鮮スピアフィッシング詐欺

    脆弱な DMARC セキュリティ・ポリシーを悪用、北朝鮮スピアフィッシング詐欺

  3. 東京メトロ社員が遺失者になりすまし、現金総額 235,458円 ほか遺失物着服

    東京メトロ社員が遺失者になりすまし、現金総額 235,458円 ほか遺失物着服

  4. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  5. TwoFive メールセキュリティ Blog 第14回「いよいよ6月、メルマガが届かなくなる…!? ~ メルマガ配信している皆さん ワンクリック購読解除の List Unsubscribe対応は済んでますか?」

    TwoFive メールセキュリティ Blog 第14回「いよいよ6月、メルマガが届かなくなる…!? ~ メルマガ配信している皆さん ワンクリック購読解除の List Unsubscribe対応は済んでますか?」

  6. 東京電力エナジーパートナー、電力・ガス取引監視等委員会からの報告徴収に対する報告書提出

    東京電力エナジーパートナー、電力・ガス取引監視等委員会からの報告徴収に対する報告書提出

  7. 豊島のサーバにランサムウェア攻撃、復旧済みで業務に影響なし

    豊島のサーバにランサムウェア攻撃、復旧済みで業務に影響なし

  8. デジサートのEV証明書の記載フォーマットに誤り、再発行とサーバへの入れ替え呼びかけ

    デジサートのEV証明書の記載フォーマットに誤り、再発行とサーバへの入れ替え呼びかけ

  9. 北 中華製AIを攻撃活用/北 DMARC不正利用/北 日本のアニメ制作関与か ほか [Scan PREMIUM Monthly Executive Summary 2024年4月度]

    北 中華製AIを攻撃活用/北 DMARC不正利用/北 日本のアニメ制作関与か ほか [Scan PREMIUM Monthly Executive Summary 2024年4月度]

  10. ランサムウェア「LockBit」被疑者の資産を凍結し起訴

    ランサムウェア「LockBit」被疑者の資産を凍結し起訴

ランキングをもっと見る