Risques

  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données
  • Contournement de la politique de sécurité
  • Déni de service à distance
  • Exécution de code arbitraire à distance
  • Injection de requêtes illégitimes par rebond (CSRF)
  • Non spécifié par l'éditeur
  • Élévation de privilèges

Systèmes affectés

  • CPCX26 Central Processing/Communication versions antérieures à 06.02
  • ETA4 Ethernet Interface IEC60870-5-104 versions antérieures à 10.46
  • ETA5 Ethernet Int. 1x100TX IEC61850 Ed.2 versions antérieures à 03.27
  • JT2Go versions antérieures à 2312.0004
  • les applications Mendix utilisant Mendix 10 versions antérieures à 10.11.0
  • les applications Mendix utilisant Mendix 10.6 versions antérieures à 10.6.9
  • les applications Mendix utilisant Mendix 9 versions antérieures à 9.24.22
  • les produits SCALANCE, se référer au bulletin de sécurité de l'éditeur (cf. section Documentation)
  • PCCX26 Ax 1703 PE, Contr, Communication Element versions antérieures à 06.05
  • PowerSys versions antérieures à 3.11
  • SINEC Traffic Analyzer versions antérieures à 1.2
  • SIPLUS ET 200SP CP 1542SP-1 IRC TX RAIL versions antérieures à 2.3
  • SIPLUS ET 200SP CP 1543SP-1 ISEC TX RAIL versions antérieures à 2.3
  • SIPLUS ET 200SP CP 1543SP-1 ISEC versions antérieures à 2.3
  • SIPLUS TIM 1531 IRC versions antérieures à 2.4.8
  • SITOP UPS1600 10 A Ethernet/ PROFINET versions antérieures à 2.5.4
  • SITOP UPS1600 20 A Ethernet/ PROFINET versions antérieures à 2.5.4
  • SITOP UPS1600 40 A Ethernet/ PROFINET versions antérieures à 2.5.4
  • SITOP UPS1600 EX 20 A Ethernet PROFINET versions antérieures à 2.5.4
  • ST7 ScadaConnect versions antérieures à 1.1
  • Teamcenter Visualization 14.2 toutes versions, aucun correctif n'est disponible
  • Teamcenter Visualization 14.3 versions antérieures à 14.3.0.9
  • Teamcenter Visualization 2312 versions antérieures à 2312.0004
  • Tecnomatix Plant Simulation 2302 versions antérieures à 2302.0012
  • Tecnomatix Plant Simulation 2404 versions antérieures à 2404.0001
  • TIA Administrator versions antérieures à 3 SP2
  • TIM 1531 IRC versions antérieures à 2.4.8

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Siemens. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.

Solutions

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation