解説

ビルオートメーションシステム(BAS)などで使用されるJohnson Controls Metasys製品に、セキュリティ上の脆弱性が発見されました。この脆弱性は、低権限のユーザーが作成した悪意のあるURLを利用し、他の管理者を含む全利用者のブラウザセッションで不正なスクリプトを実行させるリスクがあります。単なる情報漏洩にとどまらず、セッションハイジャックや機密情報の窃取につながる可能性があり、制御システムを扱う情シスにとって無視できない問題です。

この脆弱性への対応策として、ベンダーは最新のパッチ適用や、Metasys 16.0以上へのアップグレードを推奨しています。さらに、技術的な対処だけでなく、ネットワークレベルでの多層防御が重要になると指摘されています。具体的には、Web Application Firewall (WAF) の導入によるペイロードのブロックや、制御システム環境と社内ITネットワークの分離(セグメンテーション)が強く求められています。

自社のMetasys環境を整理する上では、まず影響範囲に該当する古いバージョンを利用しているかを確認したいところです。そして、単にパッチを適用するだけでなく、アクセス元の制限や最小権限の原則に基づき、ネットワークポリシーの見直しなど、広範囲なリスクアセスメントを実施するのが心構えとして重要になります。

ポイント

  • Johnson Controls MetasysにXSS脆弱性が発見され、低権限ユーザーからのURL経由でセッションハイジャックや不正アクセスを誘発するリスクがある。
  • ベンダーはパッチ適用やMetasys 16.0以上へのアップグレードを推奨しつつ、ネットワークの分離(セグメンテーション)とWAFによる防御策を強く提言している。
  • 企業は本件を受け、制御システム環境全体のリスクアセスメントを行い、最小権限の原則に基づいた防御体制を早急に確立する必要がある。

情シスへの影響

(共通の影響)

  • セッション乗っ取りリスク: 脆弱性を悪用された場合、低権限ユーザーが埋め込んだペイロードが管理者を含む他の全ユーザーのブラウザセッションで実行され、機密情報への不正アクセスや操作が可能になる。

  • システム利用停止・影響: 不正なスクリプト実行や認証情報の漏洩が発生した場合、現場オペレーションの一部または全体に影響を及ぼす可能性がある。

(対策による変更)

  • パッチ適用/バージョンアップの工数: 複数のバージョンで差異があるため、環境依存のパッチ適用およびアップデート計画が必須となる。特にEOL (End of Life) の旧バージョンの取り扱いに注意が必要。

  • ネットワーク設計の変更(推奨): Metasys UIへのアクセスを信頼されたネットワークに制限するよう、FWやネットワーク構成の見直しが必要となり、既存のネットワークポリシー変更が発生する場合がある。

影響範囲

Johnson Controls製 Metasys製品のウェブUIを利用する環境全般。

  • 影響バージョン: 具体的な脆弱性を持つ複数のMetasysバージョン(詳細はベンダーのアドバイザリーを参照)。

  • 除外・非影響バージョン: Metasys 16.0、およびMetasys 11以前(脆弱性はバージョン12で導入されたとされているため)は直接の懸念が低い。

  • 管理領域: アプリケーションレイヤー(Web UI)、ネットワークアクセス層、ユーザー認証/セッション管理。所有するすべての制御システム環境に影響し得る。

  • 対応範囲: パッチ適用対象バージョン、およびネットワーク周辺機器(WAF、FW、Proxy)の設定変更が必要な場合がある。

重要度

★★★★☆

対象者

  • セキュリティ担当者
  • ネットワーク管理者
  • M365管理者
  • システム管理者

優先度

早めに対応

優先度の理由

脆弱性の具体的な手法(XSSペイロードの埋め込み)が判明しており、悪用された場合の深刻度が極めて高いため「今すぐ対応」に近いレベルです。しかし、多くの環境でパッチ適用やネットワーク設計変更が必要となる工程があるため、「早めに対応」を推奨します。ただし、対策はベンダーのアドバイザリーや公式情報に基づき、リスクアセスメントを行った上で実行することが必須です。

確認手順

  • 利用しているMetasysの正確なバージョン(プロダクト名とビルド番号)を確認する。
  • 製品がネットワーク経由でインターネットに直接公開されていないか、境界防御ポリシーを再確認する。
  • Web Application Firewall (WAF) のログおよびルールセットを確認し、XSS攻撃パターンに対する検知・遮断機能が有効であるかを検証する。
  • アクセスログにおいて、不審なURL形式や予期しないスクリプトの実行痕跡がないか、専門的な視点から調査を実施する。
  • 管理ユーザーに対して、信頼できないリンクのクリックを避けるよう再教育を行う。

推奨対応

  • 最優先で、使用しているMetasys製品バージョンがパッチ適用の対象に含まれる場合は、直ちに最新のセキュリティパッチを適用する。
  • ネットワーク上のリスク軽減策として、Metasys UIへのアクセスを信頼できる社内ネットワーク(セグメント)のみに限定し、外部からの直接アクセス経路を完全に遮断する。必要であればVPN等のよりセキュアな方式を採用する。
  • WAFやプロキシレベルでContent Security Policy (CSP) ヘッダーを実装するか、一般的なXSSペイロードのパターン検出とブロックを行う対策を講じる。
  • 最低限必要な管理者権限・一般ユーザー権限のみに限定し、全てのシステム操作において最小特権の原則(Least Privilege)を徹底する。