PT-2021-9833 · Siemens · Sinamics Sm150+6

CVE-2020-15798

·

Publicado

2021-02-04

·

Atualizado

2022-10-19

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Painéis SIMATIC HMI Comfort (incluindo variantes SIPLUS) em versões anteriores à V16 Update 3a
Painéis SIMATIC HMI KTP Mobile em versões anteriores à V16 Update 3a
SINAMICS GH150 (todas as versões)
SINAMICS GL150 (com opção X30) (todas as versões)
SINAMICS GM150 (com opção X30) (todas as versões)
SINAMICS SH150 (todas as versões)
SINAMICS SL150 (todas as versões)
SINAMICS SM120 (todas as versões)
SINAMICS SM150 (todas as versões)
SINAMICS SM150i (todas as versões)
Descrição
Foi identificada uma vulnerabilidade que poderia permitir que um invasor remoto obtivesse acesso total ao dispositivo. O problema está relacionado ao serviço telnet, que não exige autenticação nos dispositivos afetados. Isso permite o acesso não autorizado, podendo levar à execução remota de código.
Recomendações
Para os painéis SIMATIC HMI Comfort (incluindo variantes SIPLUS) em versões anteriores à V16 Update 3a, atualize para a V16 Update 3a ou posterior.
Para os painéis SIMATIC HMI KTP Mobile em versões anteriores à V16 Update 3a, atualize para a V16 Update 3a ou posterior.
Para SINAMICS GH150, SINAMICS GL150 (com opção X30), SINAMICS GM150 (com opção X30), SINAMICS SH150, SINAMICS SL150, SINAMICS SM120, SINAMICS SM150 e SINAMICS SM150i, desative o serviço telnet até que um patch esteja disponível.
Como solução alternativa temporária, considere restringir o acesso ao serviço Telnet para minimizar o risco de exploração.

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-15798
ZDI-21-129

Produtos afetados

Simatic Hmi Comfort Panels
Simatic Hmi Ktp Mobile Panels
Sinamics Gh150
Sinamics Sl150
Sinamics Sm150
Sinamics Sm120
Sinamics Sm150I