30秒で判断
- 対応すべき人: BarTender 2010/2016/2019 を利用しTCP 7375が到達可能な環境の運用者
- 対応不要な人: BarTender を使用していない/BarTender 12.1 以降を使用中/TCP 7375 が信頼境界外から到達不可能に制限済み
- 確認: 利用中の BarTender のバージョンが修正版(BarTender 12.1)以降かを確認
概要
ラベル印刷ソフト BarTender 2010 / 2016 / 2019 の .NET Remoting サービス(BtSystem.Service.exe、TCP 7375)が、認証なしのシングルトンエンドポイントを公開しています。TypeFilterLevel が Full に設定されているため、未認証のリモート攻撃者が .NET Remoting のオブジェクト非直列化を悪用し、任意ファイルの読み書きやUNCパス指定によるNTLM認証の強制、環境によってはリモートコード実行や横展開に至るおそれがあります。サービスは SYSTEM 権限で動作します。
CVSSスコアは 9.8(critical)で、かなり深刻度の高い脆弱性です。影響を受ける場合は、修正版へのアップデートを推奨します。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.8(critical) |
| 深刻度 | CRITICAL |
| CWE | CWE-306, CWE-502 |
| ベクトル(概要) | AV:N/AC:L/PR:N/UI:N/S:U |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| BarTender | Seagull Software | BarTender 2010 / 2016 (<= R9) / 2019 (<= R10) |
修正バージョンと回避策
修正版は BarTender 12.1 です。影響を受けるバージョンを利用している場合は、アップデートを推奨します。すぐにアップデートできない場合は、影響を受ける機能の露出範囲(ネットワーク到達性・権限)を最小化する回避策を検討してください。
関連リンク
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
