Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-01861

Опубликовано: 14 мая 2019
Источник: fstec
CVSS3: 9.8
CVSS2: 7.5
EPSS Низкий

Описание

Уязвимость системы управления процессами Siemens SIMATIC связана с ошибками ограничения сетевого доступа, в случае если не используется «Encrypted communication». Эксплуатация уязвимости может позволить нарушителю, не прошедшему проверку подлинности, выполнить произвольный код

Вендор

Siemens AG

Наименование ПО

SIMATIC WinCC
SIMATIC PCS 7

Версия ПО

до 7.2 включительно (SIMATIC WinCC)
- (SIMATIC PCS 7)
от 7.3 включительно (SIMATIC WinCC)

Тип ПО

Программное средство АСУ ТП
ПО программно-аппаратного средства АСУ ТП

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Обновление программного обеспечения:
Для SIMATIC PCS 7 до V8.0 включительно:
Обновление до версии выше V8.0
Для SIMATIC WinCC до V7.2 включительно:
Обновление до версии выше V7.2
Компенсирующие меры:
Включение режима "Зашифрованная связь"
Для SIMATIC WinCC от V7.3 включительно:
Использование компенсирующих мер начиная с WinCC V7.5 по умолчанию

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 79%
0.01264
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 9.8
nvd
больше 6 лет назад

A vulnerability has been identified in SIMATIC PCS 7 V8.0 and earlier (All versions), SIMATIC PCS 7 V8.1 and newer (All versions), SIMATIC WinCC V7.2 and earlier (All versions), SIMATIC WinCC V7.3 and newer (All versions). An attacker with network access to affected installations, which are configured without "Encrypted Communication", can execute arbitrary code. The security vulnerability could be exploited by an unauthenticated attacker with network access to the affected installation. No user interaction is required to exploit this security vulnerability. The vulnerability impacts confidentiality, integrity, and availability of the device. At the time of advisory publication no public exploitation of this security vulnerability was known.

github
больше 3 лет назад

A vulnerability has been identified in SIMATIC PCS 7 V8.0 and earlier (All versions), SIMATIC PCS 7 V8.1 and newer (All versions), SIMATIC WinCC V7.2 and earlier (All versions), SIMATIC WinCC V7.3 and newer (All versions). An attacker with network access to affected installations, which are configured without "Encrypted Communication", can execute arbitrary code. The security vulnerability could be exploited by an unauthenticated attacker with network access to the affected installation. No user interaction is required to exploit this security vulnerability. The vulnerability impacts confidentiality, integrity, and availability of the device. At the time of advisory publication no public exploitation of this security vulnerability was known.

EPSS

Процентиль: 79%
0.01264
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2