Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-09262

Опубликовано: 11 апр. 2023
Источник: fstec
CVSS3: 6.2
CVSS2: 4.9
EPSS Низкий

Описание

Уязвимость менеджера хранения данных Adaptec Maxview промышленных компьютеров SIMATIC IPC1047, SIMATIC IPC1047E, SIMATIC IPC647D, SIMATIC IPC647E связана с использованием неуникального сертификата TLS. Эксплуатация уязвимости может позволить нарушителю проводить атаки типа "человек посередине"

Вендор

Siemens AG
Microchip Technology

Наименование ПО

SIMATIC IPC647D
SIMATIC IPC847D
maxView Storage Manager
SIMATIC IPC647E
SIMATIC IPC847E
SIMATIC IPC1047
SIMATIC IPC1047E

Версия ПО

- (SIMATIC IPC647D)
- (SIMATIC IPC847D)
до 4.09.00.25611 (maxView Storage Manager)
- (SIMATIC IPC647E)
- (SIMATIC IPC847E)
- (SIMATIC IPC1047)
- (SIMATIC IPC1047E)

Тип ПО

Микропрограммный код
Средство АСУ ТП
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Microsoft Corp Windows -

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,9)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,2)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://cert-portal.siemens.com/productcert/pdf/ssa-511182.pdf
Компенсирующие меры для SIMATIC IPC647D, IPC847D, IPC1047:
- обновить самоподписанный сертификат X.509 устройства по умолчанию с помощью собственного доверенного сертификата.

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 13%
0.00042
Низкий

6.2 Medium

CVSS3

4.9 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.2
nvd
почти 3 года назад

A vulnerability has been identified in SIMATIC IPC1047 (All versions), SIMATIC IPC1047E (All versions with maxView Storage Manager < 4.09.00.25611 on Windows), SIMATIC IPC647D (All versions), SIMATIC IPC647E (All versions with maxView Storage Manager < 4.09.00.25611 on Windows), SIMATIC IPC847D (All versions), SIMATIC IPC847E (All versions with maxView Storage Manager < 4.09.00.25611 on Windows). The Adaptec Maxview application on affected devices is using a non-unique TLS certificate across installations to protect the communication from the local browser to the local application. A local attacker may use this key to decrypt intercepted local traffic between the browser and the application and could perform a man-in-the-middle attack in order to modify data in transit.

CVSS3: 6.2
github
почти 3 года назад

A vulnerability has been identified in SIMATIC IPC1047 (All versions), SIMATIC IPC1047E (All versions with maxView Storage Manager < 4.09.00.25611 on Windows), SIMATIC IPC647D (All versions), SIMATIC IPC647E (All versions with maxView Storage Manager < 4.09.00.25611 on Windows), SIMATIC IPC847D (All versions), SIMATIC IPC847E (All versions with maxView Storage Manager < 4.09.00.25611 on Windows). The Adaptec Maxview application on affected devices is using a non-unique TLS certificate across installations to protect the communication from the local browser to the local application. A local attacker may use this key to decrypt intercepted local traffic between the browser and the application and could perform a man-in-the-middle attack in order to modify data in transit.

EPSS

Процентиль: 13%
0.00042
Низкий

6.2 Medium

CVSS3

4.9 Medium

CVSS2