PT-2022-4093 · Siemens · Simatic Pcs 7+1

CVE-2021-40363

·

Publicado

2022-02-09

·

Atualizado

2022-10-06

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
SIMATIC PCS 7, versões V8.2 a V9.1
SIMATIC WinCC, versões V7.4 a V7.5
SIMATIC WinCC, versões V15 a V17
Descrição
O problema está relacionado a um possível vazamento de informações sobre arquivos e diretórios. Um invasor pode explorar essa vulnerabilidade para obter credenciais. O componente afetado armazena credenciais de contas do sistema local em um arquivo de projeto utilizando um algoritmo de criptografia desatualizado, o que poderia permitir que um invasor utilizasse um ataque de força bruta para descobrir as credenciais e assumir o controle do sistema.
Recomendações
Para as versões do SIMATIC PCS 7 V8.2 a V9.1, atualize para uma versão que inclua os patches de segurança necessários.
Para as versões do SIMATIC WinCC V7.4 a V7.5, atualize para a V7.4 SP1 Update 19 ou V7.5 SP2 Update 6, ou posterior.
Para as versões V15 a V17 do SIMATIC WinCC, atualize para a V15 SP1 Update 7, V16 Update 5 ou V17 Update 2, ou versões posteriores, e certifique-se de que a atualização inclua a correção para o algoritmo de criptografia desatualizado usado para armazenar credenciais.

Correção

Cleartext Storage of Sensitive Information

Inadequate Encryption Strength

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04927
CVE-2021-40363

Produtos afetados

Simatic Pcs 7
Simatic Wincc