PT-2022-3046 · Siemens · Desigo Cc Compact+4
CVE-2022-33139
·
Publicado
2022-06-21
·
Atualizado
2024-02-13
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Todas as versões do Cerberus DMS
Todas as versões do Desigo CC
Todas as versões do Desigo CC Compact
Todas as versões do SIMATIC WinCC OA V3.16
Todas as versões do SIMATIC WinCC OA V3.17
Todas as versões do SIMATIC WinCC OA V3.18
Descrição
Foi identificada uma vulnerabilidade nos aplicativos afetados, que utilizam autenticação apenas do lado do cliente quando nem a autenticação do lado do servidor (SSA) nem a autenticação Kerberos estão habilitadas. Essa configuração permite que invasores se passem por outros usuários ou explorem o protocolo cliente-servidor sem serem autenticados.
Recomendações
Para o Cerberus DMS, considere habilitar a autenticação do lado do servidor (SSA) ou a autenticação Kerberos para mitigar o risco.
Para o Desigo CC, considere habilitar a autenticação do lado do servidor (SSA) ou a autenticação Kerberos para mitigar o risco.
Para o Desigo CC Compact, considere habilitar a autenticação do lado do servidor (SSA) ou a autenticação Kerberos para mitigar o risco.
Para o SIMATIC WinCC OA V3.16, considere alterar a configuração para habilitar a autenticação do lado do servidor (SSA) ou a autenticação Kerberos.
Para o SIMATIC WinCC OA V3.17, considere alterar a configuração para habilitar a autenticação do lado do servidor (SSA) ou a autenticação Kerberos.
Para o SIMATIC WinCC OA V3.18, considere alterar a configuração para habilitar a autenticação do lado do servidor (SSA) ou a autenticação Kerberos.
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Desigo Cc
Desigo Cc Compact
Simatic Wincc Oa V3.16
Simatic Wincc Oa V3.17
Simatic Wincc Oa V3.18