Risque

  • Contournement de la politique de sécurité ;
  • atteinte à la confidentialité des données ;
  • injection de code indirecte à distance.

Systèmes affectés

WinCC version 7.0 SP3 et antérieures.

Résumé

Cinq vulnérabilités ont été corrigées dans le système SCADA Siemens WinCC. Parmis elles :

  • deux concernent des injections de code indirecte à distance (XSS) ;
  • une permet de récupérer des données d'autres utilisateurs ;
  • une concerne une injection de type SQL ;
  • la dernière permet d'obtenir l'identifiant et le mot de passe d'un utilisateur au moyen d'un ActiveX.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation