Risques
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
- Déni de service à distance
Systèmes affectés
- CP1604 versions antérieures à V2.8
- CP1616 versions antérieures à V2.8
- Development/Evaluation Kits for PROFINET IO:DK Standard Ethernet Controller versions antérieures à V4.1.1 Patch 05
- Development/Evaluation Kits for PROFINET IO:EK-ERTEC 200 versions antérieures à V4.5.0 Patch 01
- Development/Evaluation Kits for PROFINET IO:EK-ERTEC 200P versions antérieures à V4.5.0
- SCALANCE X-200IRT versions antérieures à V5.4.2
- SIMATIC CFU PA versions antérieures à V1.2.0
- SIMATIC ET 200MP IM 155-5 PN BA versions antérieures à V4.2.3
- SIMATIC ET 200SP IM 155-6 PN HF versions antérieures à V4.2.2
- SIMATIC ET 200SP IM 155-6 PN/2 HF versions antérieures à V4.2.2
- SIMATIC ET 200SP IM 155-6 PN/3 HF versions antérieures à V4.2.1
- SIMATIC IT UADM versions antérieures à V1.3
- SIMATIC PROFINET Driver versions antérieures à V2.1
- SIMATIC S7-400H V6 versions antérieures à V6.0.9
- SIMATIC WinAC RTX (F) 2010 versions antérieures à SIMATIC WinAC RTX 2010 SP3 avec les mises à jour BIOS et Windows
- SINAMICS DCM versions antérieures à V1.5 HF1
- SINAMICS G110M V4.7 (Control Unit) versions antérieures à V4.7 SP10 HF5
- SINAMICS G110M V4.7 (PN Control Unit) versions antérieures à V4.7 SP10 HF5
- SINAMICS G120 V4.7 (Control Unit) versions antérieures à V4.7 SP10 HF5
- SINAMICS G120 V4.7 (PN Control Unit) versions antérieures à V4.7 SP10 HF5
- SINAMICS G130 V4.7 (Control Unit) versions antérieures à V4.7 HF29 ou V5.2 HF2
- SINAMICS GH150 V4.7 (Control Unit) versions antérieures à V4.8 SP2 HF9
- SINAMICS GL150 V4.7 (Control Unit) versions antérieures à V4.8 SP2 HF9
- SINAMICS GM150 V4.7 (Control Unit) versions antérieures à V4.8 SP2 HF9
- SINAMICS S120 V4.7 (Control Unit et CBE20) versions antérieures à V4.7 HF34 ou V5.2 HF2
- SINUMERIK 828D versions antérieures à V4.8 SP5
Résumé
De multiples vulnérabilités ont été découvertes dans les produits Siemens. Elles permettent à un attaquant de provoquer un déni de service à distance, une atteinte à l'intégrité des données et une atteinte à la confidentialité des données.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Siemens ssa-349422 du 08 octobre 2019 https://cert-portal.siemens.com/productcert/pdf/ssa-349422.pdf
- Bulletin de sécurité Siemens ssa-473245 du 08 octobre 2019 https://cert-portal.siemens.com/productcert/pdf/ssa-473245.pdf
- Bulletin de sécurité Siemens ssa-608355 du 08 octobre 2019 https://cert-portal.siemens.com/productcert/pdf/ssa-608355.pdf
- Bulletin de sécurité Siemens ssa-878278 du 08 octobre 2019 https://cert-portal.siemens.com/productcert/pdf/ssa-878278.pdf
- Bulletin de sécurité Siemens ssa-984700 du 08 octobre 2019 https://cert-portal.siemens.com/productcert/pdf/ssa-984700.pdf
- Référence CVE CVE-2017-5715 https://www.cve.org/CVERecord?id=CVE-2017-5715
- Référence CVE CVE-2017-5753 https://www.cve.org/CVERecord?id=CVE-2017-5753
- Référence CVE CVE-2017-5754 https://www.cve.org/CVERecord?id=CVE-2017-5754
- Référence CVE CVE-2018-12126 https://www.cve.org/CVERecord?id=CVE-2018-12126
- Référence CVE CVE-2018-12127 https://www.cve.org/CVERecord?id=CVE-2018-12127
- Référence CVE CVE-2018-12130 https://www.cve.org/CVERecord?id=CVE-2018-12130
- Référence CVE CVE-2018-3615 https://www.cve.org/CVERecord?id=CVE-2018-3615
- Référence CVE CVE-2018-3620 https://www.cve.org/CVERecord?id=CVE-2018-3620
- Référence CVE CVE-2018-3639 https://www.cve.org/CVERecord?id=CVE-2018-3639
- Référence CVE CVE-2018-3640 https://www.cve.org/CVERecord?id=CVE-2018-3640
- Référence CVE CVE-2018-3646 https://www.cve.org/CVERecord?id=CVE-2018-3646
- Référence CVE CVE-2019-10923 https://www.cve.org/CVERecord?id=CVE-2019-10923
- Référence CVE CVE-2019-10936 https://www.cve.org/CVERecord?id=CVE-2019-10936
- Référence CVE CVE-2019-11091 https://www.cve.org/CVERecord?id=CVE-2019-11091
- Référence CVE CVE-2019-13921 https://www.cve.org/CVERecord?id=CVE-2019-13921
- Référence CVE CVE-2019-13929 https://www.cve.org/CVERecord?id=CVE-2019-13929