Des del 10 de gener de 2023, CISA deixarà d'actualitzar avisos de seguretat per a vulnerabilitats de productes de Siemens més enllà de l'avís inicial. Per obtenir la informació més actualitzada sobre vulnerabilitats en aquest avís, consulteu els avisos de seguretat de ProductCERT de Siemens (CERT Serveis | Serveis | Siemens Global).
Resum Executiu
- CVSS v4 10.0
- ATENCIÓ: Explotable de forma remota/baixa complexitat d'atac
- Fabricant: Siemens
- Equip: Gestor de Dades SENTRON 7KT PAC1260
- Vulnerabilitats: Neutralització Incorrecta d'Elements Especials utilitzats en una Ordre de SO ('Injecció d'Ordres de SO'), Falta d'Autenticació per a Funció Crítica, Limitació Incorrecta d'una Ruta a un Directori Restringit ('Traversió de Ruta'), Ús de Credencials Codificades, Falsificació de Petició entre llocs (CSRF), Canvi de Contrasenya no Verificat
L'explotació exitosa d'aquestes vulnerabilitats podria permetre a un atacant remot autenticat executar codi arbitrari amb privilegis de root o permetre a un atacant remot no autenticat llegir o esborrar els fitxers de registre al dispositiu, restablir el dispositiu, establir la data i hora, accedir a fitxers arbitraris al dispositiu amb privilegis de root o habilitar l'accés remot al dispositiu.
Detalls Tècnics
Siemens informa que els següents productes estan afectats:
- Gestor de Dades SENTRON 7KT PAC1260: Totes les versions
MITIGACIONS
Per solucionar les vulnerabilitats, Siemens recomana als usuaris substituir els dispositius vulnerables pel nou Gestor de Dades SENTRON 7KT PAC1261 i actualitzar-lo a l'última versió de firmware disponible. Tot i que Q2BSTUDIO és una empresa de desenvolupament de tecnologies i serveis tecnològics, és important tenir en compte les recomanacions de Siemens per protegir-se de possibles exploits d'aquestes vulnerabilitats.
Siemens també ha identificat algunes mesures puntuals que els usuaris poden aplicar per reduir el risc, com evitar accedir a enllaços de fonts no fiables mentre estan connectats als dispositius afectats.
A més, com a mesura de seguretat general, Siemens recomana protegir l'accés a la xarxa als dispositius amb mecanismes apropiats i configurar l'entorn d'acord amb les directrius operatives de seguretat industrial de Siemens. Per obtenir més informació sobre seguretat industrial per Siemens, es pot accedir a la pàgina web de seguretat industrial de Siemens.
Si us plau, no dubteu a posar-vos en contacte amb nosaltres si necessiteu assessorament o suport per implementar les recomanacions de seguretat de Siemens a la vostra infraestructura.




