【漏洞通告】三菱电机多个产品拒绝服务漏洞(CVE-2022-24946)

发布时间 2022-08-19


0x00 漏洞概述

CVE   ID

CVE-2022-24946

发现时间

2022-08-19

类    型

Dos

等    级

高危

远程利用

影响范围


攻击复杂度

用户交互

PoC/EXP


在野利用


 

0x01 漏洞详情

三菱电机株式会社(简称三菱电机)是一家从事工业自动化产品和机电一体化的公司。

6月14日,三菱电机发布安全公告,公开了其多个产品系列中一个可导致拒绝服务的安全漏洞(CVE-2022-24946),该漏洞的CVSS评分为7.5。

三菱电机公司提供的MELSEC系列CPU模块和MELIPC系列中存在不正确的资源锁定漏洞,当向目标系统发送特制数据包时,受影响产品的以太网通信功能可能会变成拒绝服务 (DoS),需要对产品进行系统重置才能恢复。

 

影响范围

MELSEC

受影响系列

影响范围

修复版本

iQ-R 系列

R12CCPU-V:固件版本 16及之前的版本

R12CCPU-V:固件版本 17 或更高版本

Q系列

Q03UDECPU、Q04/06/10/13/20/26/50/100UDEHCPU:序列号前5位为24061及之前的版本;

Q03/04/06/13/26UDVCPU:序列号前5位为24051及之前的版本;

Q04/06/13/26UDPVCPU:序列号前5位为24051及之前的版本;

Q12DCCPU-V、Q24DHCCPU-V(G)、Q24/26DHCCPU-LS:所有版本

Q03UDECPU、Q04/06/10/13/20/26/50/100UDEHCPU:序列号前 5 位为 24062或更高版本;

Q03/04/06/13/26UDVCPU:序列号前5位为24052或更高版本;

Q04/06/13/26UDPVCPU:序列号前5位为24052或更高版本;

部分产品目前尚未修复。

L 系列

L02/06/26CPU(-P)、L26CPU-(P)BT:序列号前5位为24051及之前的版本

L02/06/26CPU(-P)、L26CPU-(P)BT:序列号前5位为240522或更高版本

MELIPC系列

Null

MI5122-VW:固件版本 05 及之前的版本

MI5122-VW:固件版本 06 或更高版本

 

0x02 安全建议

目前该漏洞已经修复,受影响用户可参考上表及时更新到相应修复版本。

下载链接:

https://www.mitsubishielectric.com/fa/support/index.html

 

0x03 参考链接

https://jvn.jp/vu/JVNVU90895626/index.html

https://www.cisa.gov/uscert/ics/advisories/icsa-22-172-01

https://www.mitsubishielectric.com/en/psirt/vulnerability/pdf/2022-007_en.pdf

 

0x04 版本信息

版本

日期

修改内容

V1.0

2022-08-19

首次发布

 

0x05 附录

公司简介

启明星辰成立于1996年,是由留美博士严望佳女士创建的、拥有完全自主知识产权的信息安全高科技企业。是国内最具实力的信息安全产品、安全服务解决方案的领航企业之一。

公司总部位于北京市中关村软件园启明星辰大厦,公司员工近4000人,研发团队1200余人, 技术服务团队1300余人。在全国各省、市、自治区设立分支机构六十多个,拥有覆盖全国的销售体系、渠道体系和技术支持体系。公司于2010年6月23日在深圳中小板挂牌上市。(股票代码:002439)

多年来,启明星辰致力于提供具有国际竞争力的自主创新的安全产品和最佳实践服务,帮助客户全面提升其IT基础设施的安全性和生产效能,为打造和提升国际化的民族信息安全产业领军品牌而不懈努力。


关于我们

启明星辰安全应急响应中心主要针对重要安全漏洞的预警、跟踪和分享全球最新的威胁情报和安全报告。

关注以下公众号,获取全球最新安全资讯:

image.png