当社製複合機・プリンターのセキュリティー脆弱性について

2023年08月01日

平素は当社商品をご愛顧いただき厚く御礼申し上げます。

この度、当社製複合機・プリンターの管理ツール「KYOCERA Command Center RX(以下、CCRX)」において、セキュリティー上の脆弱性が判明いたしましたので、お知らせします。

脆弱性の内容

  1. Path Traversalの脆弱性CVE-2023-34259

    CCRXにはPath Traversalに脆弱性があります。Path TraversalはWebアプリケーションに対する攻撃を可能にします。ファイルパスの値を操作することで、攻撃者はソースコードや重要なシステム設定などのファイルシステムにアクセスできる可能性があります。

  2. Denial of Service (DoS) 攻撃に対する脆弱性CVE-2023-34260

    Dos攻撃によってCCRXが使用できなくなる脆弱性があります。攻撃者がファイルパスの値を操作することで、CCRXが応答しなくなる可能性があります。

  3. User Enumerationの脆弱性CVE-2023-34261

    攻撃者がCCRXにログインする際、何度もログインを試行することで、機器本体内のユーザーデータベースの中にログインユーザー名が存在するかを確認できる可能性があります。

脆弱性番号

脆弱性番号:JVNVU#98785541
JVNVU#98785541: 京セラドキュメントソリューションズ製複合機およびプリンターのCommand Center RX(CCRX)における複数の脆弱性

  • JVN :"Japan Vulnerability Notes" の略。日本で使用されているソフトウェアなどの脆弱性関連情報とその対策情報を提供し、情報セキュリティー対策に資することを目的とする脆弱性対策情報ポータルサイト

なお、セキュリティー脆弱性に対応したファームウェアの適用は、保守実施店にご用命ください。
③はCCRXのアカウントロック機能設定により対策可能です。

ファームウェアの適用までは、以下の回避策を講じていただけますようお願いいたします。

回避策

回避策1

外部からの不正アクセスによる情報漏洩や不正使用のリスクを低減するために、複合機をインターネットに接続する際は、ファイアウォールなどで保護された環境の中でのご利用をお願いします。これにより、インターネットを経由した外部からの不正アクセスを遮断することができます。

回避策2

複合機・プリンターのIPアドレスは、プライベートIPアドレス※を設定して運用することを推奨いたします。グローバルIPアドレスが設定されている場合、外部からの不正アクセスによる情報漏えいリスクが高まります。

  • プライベートIPアドレス:「192.168.x.x」「172.16.x.x~172.31.x.x」「10.x.x.x.」の番号が割り当てられたIPアドレス(xは0~255)

製品

カテゴリー

対象モデル

カラー複合機

TASKalfa 8353ci/7353ci
TASKalfa 8052ci
TASKalfa 7054ci/7054ci W/6054ci/6054ci W/5054ci/5054ci W/
4054ci/4054ci W/3554ci/3554ci W/2554ci/2554ci W
TASKalfa 6053ci/5053ci/4053ci/3253ci/3253ci W/2553ci/2553ci W
TASKalfa 6052ci/5052ci/4052ci/3252ci/2552ci
TASKalfa 2470ci/2460ci
TASKalfa 408ci/358ci
TASKalfa 406ci/356ci
TASKalfa 352ci
ECOSYS M6635cidn
ECOSYS M5526cdw

モノクロ複合機

TASKalfa 9003i/7003i
TASKalfa 8002i/7002i
TASKalfa 7004i/7004i W/6004i/6004i W/5004i/5004i W
TASKalfa 6003i/5003i
TASKalfa 6002i/5002i/4002i
TASKalfa MZ4000i/MZ3200i
TASKalfa 4012i/3212i
TASKalfa 3511i /3011i
TASKalfa 2520i/2510i
ECOSYS MA4500ifx
ECOSYS M3645idn
ECOSYS M2640idw/M2540dw

カラープリンター

ECOSYS P8060cdn
ECOSYS P7240cdn/ P6230cdn
ECOSYS P5026cdw

モノクロプリンター

ECOSYS P4060dn
ECOSYS P4140dn
ECOSYS P4040dn
ECOSYS PA6000x/PA4500x
ECOSYS P3160dn/P3145dn
ECOSYS P3060dn/P3045dn
ECOSYS P2040dw

プロダクションプリンター

TASKalfa Pro 15000c
TASKalfa Pro 15000c Type-L
TASKalfa Pro 15000c/B
TASKalfa Pro 15000c/B Type-L

今後、内容に変更が生じた場合は随時更新いたします。


当社ではより高度なセキュリティー機能を搭載した後継製品・新製品を開発し販売しております。また、回避策に利用頂けるセキュリティー対策商品も販売しております。お客様の情報資産を安全に保護するためにも、後継製品・新製品及びセキュリティー対策商品のご検討を賜りますようお願い申し上げます。

謝辞

京セラドキュメントソリューションズは、本脆弱性の発見者であるオーストリアのセキュリティーコンサルティングサービス会社SEC Consult(https://sec-consult.com) のMr. Stefan Michlitsに感謝申し上げます。

問い合わせ先

京セラドキュメントソリューションズジャパン コンタクトセンター お客様相談窓口
0570-046562(ナビダイヤル)
受付時間 AM 9:00 ~ 12:00、PM 1:00 ~ 5:00 (土曜、日曜及び祝日は除く)