Risques

  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données
  • Contournement de la politique de sécurité
  • Déni de service à distance
  • Exécution de code arbitraire à distance
  • Injection de code indirecte à distance (XSS)
  • Élévation de privilèges

Systèmes affectés

  • Cerberus PRO EN Engineering Tool versions antérieures à IP8
  • Cerberus PRO EN Fire Panel FC72x versions antérieures à IP8
  • Cerberus PRO EN X200 Cloud Distribution versions V4.0.x antérieures à V4.0.5016
  • Cerberus PRO EN X200 Cloud Distribution versions V4.3.x antérieures à V4.3.5618
  • Cerberus PRO EN X300 Cloud Distribution versions V4.2.x antérieures à V4.2.5015
  • Cerberus PRO EN X300 Cloud Distribution versions V4.3.x antérieures à V4.3.5617
  • RUGGEDCOM APE1808 avec Fortinet NGFW versions antérieures à V7.4.1
  • SENTRON 3KC ATC6 Expansion Module Ethernet toutes versions
  • SENTRON 7KM PAC3120 AC/DC (7KM3120-0BA01-1DA0) versions supérieures ou égales à V3.2.3 versions antérieures à V3.3.0
  • SENTRON 7KM PAC3120 DC (7KM3120-1BA01-1EA0) versions supérieures ou égales à V3.2.3 versions antérieures à V3.3.0
  • SENTRON 7KM PAC3220 AC/DC (7KM3220-0BA01-1DA0) versions supérieures ou égales à V3.2.3 versions antérieures à V3.3.0
  • SENTRON 7KM PAC3220 DC (7KM3220-1BA01-1EA0) versions supérieures ou égales à V3.2.3 versions antérieures à V3.3.0
  • SIMATIC RF160B (6GT2003-0FA00) versions antérieures à V2.2
  • SINEMA Remote Connect Client versions antérieures à V3.1 SP1
  • SINEMA Remote Connect Server versions antérieures à V3.2
  • Sinteso FS20 EN Engineering Tool versions antérieures à MP8
  • Sinteso FS20 EN Fire Panel FC20 versions antérieures à MP8
  • Sinteso FS20 EN X200 Cloud Distribution versions V4.0.x antérieures à V4.0.5016
  • Sinteso FS20 EN X200 Cloud Distribution versions V4.3.x antérieures à V4.3.5618
  • Sinteso FS20 EN X300 Cloud Distribution versions V4.2.x antérieures à V4.2.5015
  • Sinteso FS20 EN X300 Cloud Distribution versions V4.3.x antérieures à V4.3.5617
  • Sinteso Mobile versions antérieures à V3.0.0
  • Siveillance Control versions supérieures ou égales à V2.8 versions antérieures à V3.1.1
  • Solid Edge versions antérieures à V223.0.11

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Siemens. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation