Risques
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Déni de service à distance
Systèmes affectés
- EN100 pour SWT3000 (iSWT3000) avec:
- IEC 61850 microgiciel toutes versions antérieures à V4.29.01
- TPOP microgiciel toutes versions antérieures V01.01.00
Résumé
De multiples vulnérabilités ont été découvertes dans SCADA Siemens SWT3000. Elles permettent à un attaquant de provoquer un déni de service à distance, un contournement de la politique de sécurité et une atteinte à la confidentialité des données.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Siemens SSA-350846 du 29 novembre 2017 https://www.siemens.com/cert/pool/cert/siemens_security_advisory_SSA-350846.pdf
- Référence CVE CVE-2016-4784 https://www.cve.org/CVERecord?id=CVE-2016-4784
- Référence CVE CVE-2016-4785 https://www.cve.org/CVERecord?id=CVE-2016-4785
- Référence CVE CVE-2016-7112 https://www.cve.org/CVERecord?id=CVE-2016-7112
- Référence CVE CVE-2016-7113 https://www.cve.org/CVERecord?id=CVE-2016-7113
- Référence CVE CVE-2016-7114 https://www.cve.org/CVERecord?id=CVE-2016-7114