Des del 10 de gener de 2023, CISA deixarà d'actualitzar avisos de seguretat d'ICS per a vulnerabilitats de productes Siemens més enllà de l'avís inicial. Per obtenir la informació més actualitzada sobre vulnerabilitats en aquest avís, consulteu les Advertències de Seguretat del ProducteCERT de Siemens (Serveis de CERT | Serveis | Siemens Global).
CVSS v4 10.0
ATENCIÓ: Explotable de forma remota/baixa complexitat d'atac
Fabricant: Siemens
Equip: Gestor de Dades SENTRON 7KT PAC1260
Vulnerabilitats: Neutralització incorrecta d'elements especials utilitzats en una comanda de SO ('Injecció de Comandes de SO'), Falta d'Autenticació per a Funció Crítica, Limitació Incorrecta d'un Nom de Ruta a un Directori Restringit ('Tra vessia de Ruta'), Ús de Credencials Codificades, Falsificació de Sol·licituds entre Llocs (CSRF), Canvi de Contrasenya no Verificat
L'explotació exitosa d'aquestes vulnerabilitats podria permetre a un atacant remot autenticat executar codi arbitrari amb privilegis de root o permetre a un atacant remot no autenticat llegir o esborrar els fitxers de registre al dispositiu, restablir el dispositiu, configurar la data i hora, accedir a fitxers arbitraris al dispositiu amb privilegis de root o habilitar l'accés remot al dispositiu.
Siemens recomana als usuaris substituir els dispositius vulnerables amb el nou Gestor de Dades SENTRON 7KT PAC1261 i actualitzar-lo a l'última versió de firmware disponible.
Siemens ha identificat els següents trucs específics i mitigacions que els usuaris poden aplicar per reduir el risc:
- (CVE-2024-41795, CVE-2024-41796) Gestor de Dades SENTRON 7KT PAC1260: No accediu a enllaços de fonts no fiables mentre estigueu connectat als dispositius afectats.
Com a mesura de seguretat general, Siemens recomana protegir l'accés a la xarxa als dispositius amb mecanismes adequats. Per operar els dispositius en un entorn IT protegit, Siemens recomana configurar l'entorn segons les directrius operatives de seguretat industrial de Siemens i seguir les recomanacions als manuals de productes.
La informació addicional sobre seguretat industrial de Siemens es pot trobar a la pàgina web de seguretat industrial de Siemens
Per obtenir més informació, consulteu l'avís de seguretat de Siemens SSA-187636 a HTML i CSAF.
CISA recomana als usuaris que prenguin mesures defensives per minimitzar el risc d'explotació d'aquestes vulnerabilitats. CISA recorda a les organitzacions que realitzin una anàlisi d'impacte i avaluació de riscos adequats abans d'implementar mesures defensives.
CISA també proporciona una secció per a les pràctiques recomanades de seguretat de sistemes de control a la pàgina web d'ICS a cisa.gov. Diversos productes de CISA que detallen les millors pràctiques de defensa cibernètica estan disponibles per a lectura i descàrrega, inclòs Millorar la Ciberseguretat dels Sistemes de Control Industrial amb Estratègies de Defensa en Profunditat.
CISA encoratja les organitzacions a implementar estratègies de ciberseguretat recomanades per a una defensa proactiva d'actius d'ICS.
L'orientació addicional sobre mitigació i pràctiques recomanades està disponible públicament a la pàgina web d'ICS a cisa.gov a l'informe d'informació tècnica, ICS-TIP-12-146-01B--Estratègies de Detecció i Mitigació d'Intrusions Cibernètiques Dirigides.
Les organitzacions que observin activitat maliciosa sospitosa han de seguir procediments interns establerts i reportar les troballes a CISA per al seu seguiment i correlació amb altres incidents.
CISA també recomana als usuaris prendre les següents mesures per protegir-se dels atacs d'enginyeria social:
- No feu clic a enllaços web ni obriu fitxers adjunts en missatges de correu electrònic no sol·licitats.
- Consulteu Reconeixent i Evitant Estafes per Correu Electrònic per obtenir més informació sobre com evitar estafes per correu electrònic.
- Consulteu Avoiding Social Engineering and Phishing Attacks per obtenir més informació sobre atacs d'enginyeria social.
No s'ha informat de cap explotació pública coneguda que apunti específicament a aquestes vulnerabilitats a CISA en aquest moment.
10 d'abril de 2025: Republicació Inicial de Siemens SSA-187636





