Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-08018

Опубликовано: 14 нояб. 2023
Источник: fstec
CVSS3: 6.3
CVSS2: 6.2
EPSS Низкий

Описание

Уязвимость службы PUB Manager веб-системы управления технологическими процессами SIMATIC PCS neo связана с непринятием мер по защите структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные SQL-запросы к базе данных

Вендор

Siemens AG

Наименование ПО

SIMATIC PCS neo

Версия ПО

до 4.1 (SIMATIC PCS neo)

Тип ПО

Микропрограммный код

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,2)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,3)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- использование антивирусного программного обеспечения для анализа загружаемых файлов проектов;
- использование физического разграничения доступа к устройствам;
- использование устройств в защищенной среде;
- ограничение доступа к устройству из внешних сетей (Интернет);
- ограничение возможности подключения недоверенных USB-устройств;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций производителя:
https://cert-portal.siemens.com/productcert/pdf/ssa-456933.pdf

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 28%
0.00101
Низкий

6.3 Medium

CVSS3

6.2 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.3
nvd
около 2 лет назад

A vulnerability has been identified in SIMATIC PCS neo (All versions < V4.1). The PUD Manager of affected products does not properly neutralize user provided inputs. This could allow an authenticated adjacent attacker to execute SQL statements in the underlying database.

CVSS3: 6.3
github
около 2 лет назад

A vulnerability has been identified in SIMATIC PCS neo (All versions < V4.1). The PUD Manager of affected products does not properly neutralize user provided inputs. This could allow an authenticated adjacent attacker to execute SQL statements in the underlying database.

EPSS

Процентиль: 28%
0.00101
Низкий

6.3 Medium

CVSS3

6.2 Medium

CVSS2