PT-2022-3046 · Siemens · Desigo Cc Compact+4

CVE-2022-33139

·

Publicado

2022-06-21

·

Atualizado

2024-02-13

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Todas as versões do Cerberus DMS
Todas as versões do Desigo CC
Todas as versões do Desigo CC Compact
Todas as versões do SIMATIC WinCC OA V3.16
Todas as versões do SIMATIC WinCC OA V3.17
Todas as versões do SIMATIC WinCC OA V3.18
Descrição
Foi identificada uma vulnerabilidade nos aplicativos afetados, que utilizam autenticação apenas do lado do cliente quando nem a autenticação do lado do servidor (SSA) nem a autenticação Kerberos estão habilitadas. Essa configuração permite que invasores se passem por outros usuários ou explorem o protocolo cliente-servidor sem serem autenticados.
Recomendações
Para o Cerberus DMS, considere habilitar a autenticação do lado do servidor (SSA) ou a autenticação Kerberos para mitigar o risco.
Para o Desigo CC, considere habilitar a autenticação do lado do servidor (SSA) ou a autenticação Kerberos para mitigar o risco.
Para o Desigo CC Compact, considere habilitar a autenticação do lado do servidor (SSA) ou a autenticação Kerberos para mitigar o risco.
Para o SIMATIC WinCC OA V3.16, considere alterar a configuração para habilitar a autenticação do lado do servidor (SSA) ou a autenticação Kerberos.
Para o SIMATIC WinCC OA V3.17, considere alterar a configuração para habilitar a autenticação do lado do servidor (SSA) ou a autenticação Kerberos.
Para o SIMATIC WinCC OA V3.18, considere alterar a configuração para habilitar a autenticação do lado do servidor (SSA) ou a autenticação Kerberos.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-03715
CVE-2022-33139

Produtos afetados

Desigo Cc
Desigo Cc Compact
Simatic Wincc Oa V3.16
Simatic Wincc Oa V3.17
Simatic Wincc Oa V3.18