PT-2022-4093 · Siemens · Simatic Pcs 7+1
CVE-2021-40363
·
Publicado
2022-02-09
·
Atualizado
2022-10-06
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
SIMATIC PCS 7, versões V8.2 a V9.1
SIMATIC WinCC, versões V7.4 a V7.5
SIMATIC WinCC, versões V15 a V17
Descrição
O problema está relacionado a um possível vazamento de informações sobre arquivos e diretórios. Um invasor pode explorar essa vulnerabilidade para obter credenciais. O componente afetado armazena credenciais de contas do sistema local em um arquivo de projeto utilizando um algoritmo de criptografia desatualizado, o que poderia permitir que um invasor utilizasse um ataque de força bruta para descobrir as credenciais e assumir o controle do sistema.
Recomendações
Para as versões do SIMATIC PCS 7 V8.2 a V9.1, atualize para uma versão que inclua os patches de segurança necessários.
Para as versões do SIMATIC WinCC V7.4 a V7.5, atualize para a V7.4 SP1 Update 19 ou V7.5 SP2 Update 6, ou posterior.
Para as versões V15 a V17 do SIMATIC WinCC, atualize para a V15 SP1 Update 7, V16 Update 5 ou V17 Update 2, ou versões posteriores, e certifique-se de que a atualização inclua a correção para o algoritmo de criptografia desatualizado usado para armazenar credenciais.
Correção
Cleartext Storage of Sensitive Information
Inadequate Encryption Strength
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Simatic Pcs 7
Simatic Wincc