Risque(s)
- Déni de service à distance
- Contournement de la politique de sécurité
- Atteinte à la confidentialité des données
Systèmes affectés
- EN100 pour SWT3000 (iSWT3000) avec:
- IEC 61850 microgiciel toutes versions antérieures à V4.29.01
- TPOP microgiciel toutes versions antérieures V01.01.00
Résumé
De multiples vulnérabilités ont été découvertes dans SCADA Siemens SWT3000. Elles permettent à un attaquant de provoquer un déni de service à distance, un contournement de la politique de sécurité et une atteinte à la confidentialité des données.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Siemens SSA-350846 du 29 novembre 2017
https://www.siemens.com/cert/pool/cert/siemens_security_advisory_SSA-350846.pdf - Référence CVE CVE-2016-4784
https://www.cve.org/CVERecord?id=CVE-2016-4784 - Référence CVE CVE-2016-4785
https://www.cve.org/CVERecord?id=CVE-2016-4785 - Référence CVE CVE-2016-7112
https://www.cve.org/CVERecord?id=CVE-2016-7112 - Référence CVE CVE-2016-7113
https://www.cve.org/CVERecord?id=CVE-2016-7113 - Référence CVE CVE-2016-7114
https://www.cve.org/CVERecord?id=CVE-2016-7114