Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-02453

Опубликовано: 10 мар. 2020
Источник: fstec
CVSS3: 6.5
CVSS2: 6.3
EPSS Низкий

Описание

Уязвимость центрального сервера управления (CCS) и видео-сервера решения Siemens для управления видео SiNVR 3 связана с незашифрованным хранением учетных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к учетным данным пользователей

Вендор

Siemens AG

Наименование ПО

SiNVR 3 Video Server
SiNVR 3 Central Control Server

Версия ПО

до 5.0.0 (SiNVR 3 Video Server)
до 1.5.0 (SiNVR 3 Central Control Server)

Тип ПО

Программное средство АСУ ТП
Средство АСУ ТП

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,3)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

1 Использование рекомендаций производителя:
https://cert-portal.siemens.com/productcert/pdf/ssa-844761.pdf
https://cert-portal.siemens.com/productcert/pdf/ssa-761844.pdf
2 Отключение службы FTP на центральном сервере управления SiNVR 3

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

EPSS

Процентиль: 39%
0.00172
Низкий

6.5 Medium

CVSS3

6.3 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.3
nvd
почти 6 лет назад

A vulnerability has been identified in Control Center Server (CCS) (All versions < V1.5.0), SiNVR/SiVMS Video Server (All versions < V5.0.0). The FTP services of the SiVMS/SiNVR Video Server and the Control Center Server (CCS) maintain log files that store login credentials in cleartext. In configurations where the FTP service is enabled, authenticated remote attackers could extract login credentials of other users of the service.

CVSS3: 5.3
github
больше 3 лет назад

A vulnerability has been identified in SiNVR 3 Central Control Server (CCS) (all versions), SiNVR 3 Video Server (all versions). The FTP service of the SiNVR 3 Central Control Server (CCS) maintains a log file that stores login credentials in cleartext. In configurations where the FTP service is enabled, authenticated remote attackers could extract login credentials of other users of the service.

EPSS

Процентиль: 39%
0.00172
Низкий

6.5 Medium

CVSS3

6.3 Medium

CVSS2