2023年8月29日   

1. この脆弱性に関連するCVEは何ですか?
この脆弱性には CVE-2023-1967 が割り当てられています。 

 

2. 影響を受ける製品はどこで確認できますか?
キーサイトの影響を受ける製品: セキュリティアドバイザリ CVE-2023-1967 製品検索ツール

 

3. この脆弱性のCVSSベクター文字列は何ですか?
CVSS:3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 9.8 Critical

 

4. 影響を受けるソフトウェアを既に使用していない場合はどうなりますか?
脆弱性のあるソフトウェアの一部は、Windowsの起動時に開始される場合があります。脆弱性のあるソフトウェアをアップデートする予定がない場合は、ソフトウェアをアンインストールすることをお勧めします。

 

5. 脆弱性を露呈させるためにソフトウェアを手動で実行する必要がありますか?
ソフトウェアを手動で実行した場合に脆弱性が露呈する可能性がありますが、影響を受けるソフトウェアの一部はサービスとして実行され、自動的に開始されて脆弱性が露呈する場合があります。

 

6. キーサイトはこの脆弱性をどのようにして把握しましたか?
キーサイトは、CERT/CCがホストする脆弱性情報・調整環境(VINCE)プラットフォームを通じて、CISAからこの脆弱性の存在について通知を受けました。

 

7. この脆弱性から保護するための最適な方法は何ですか?
常に最新バージョンのキーサイト製ソフトウェアを実行することをお勧めします。

 

8. ソフトウェアをアップグレードできない場合はどうすればよいですか?
業界標準のセキュリティプラクティスを使用してリスクを軽減できます:

  • すべての制御システムデバイスおよび/またはシステムのネットワーク露出を最小限に抑え、インターネットからアクセスできないように確保します。
  • ファイアウォールの背後にある制御システムネットワークとリモートデバイスを特定し、ビジネスネットワークから分離します。
  • リモートアクセスが必要な場合は、仮想プライベートネットワーク(VPN)などの安全な方法を使用してください。VPNには脆弱性がある可能性があり、利用可能な最新バージョンに更新する必要があることを認識してください。また、VPNは接続されているデバイスと同じくらいしか安全ではないことも認識してください。

 

9. ソフトウェアをアップグレードできず、ネットワークからデバイスを切り離すこともできない場合はどうすればよいですか?
この脆弱性が正常に悪用されると、リモートコード実行につながる可能性があります。ソフトウェアをアップグレードできない場合や、ネットワークからデバイスを切り離せない場合は、組織のIT部門と協力して影響分析やリスク評価を実施し、適切な防御策を決定してください。追加の技術ガイダンスについては、キーサイトにお問い合わせください

 

10. 製品の修復に費用はかかりますか?
サポートされているモデルの現行バージョンのライセンスをお持ちの場合、製品検索ツールを使用して、追加費用なしでソフトウェアアップデートをダウンロードおよびインストールし、CVE-2023-1967を修復することができます。キーサイトにソフトウェアのアップデートを依頼する場合は、費用が発生する場合があります。お見積りについてはキーサイトにお問い合わせください

 

11. キーサイト製品をセキュリティ脅威から保護するために、他に何ができることはありますか?
キーサイトでは、オペレーティングシステムやその他のソフトウェアを常に最新の状態に維持することを推奨しています。また、コンピュータとデータを保護するために、業界のガイドラインに従うことを推奨しています。

その他のご質問は、キーサイトにお問い合わせください

 

キーサイトは、この脆弱性の影響を受ける製品リストと、これらのよくある質問への回答をまとめるために、商業的に合理的な努力を払いました。キーサイトはこの情報を便宜のために提供するものであり、その完全性を保証するものではありません。

サポートが必要ですか、ご質問がありますか?