Risque(s)
- Déni de service à distance
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
Systèmes affectés
- CP1604 versions antérieures à V2.8
- CP1616 versions antérieures à V2.8
- Development/Evaluation Kits for PROFINET IO:DK Standard Ethernet Controller versions antérieures à V4.1.1 Patch 05
- Development/Evaluation Kits for PROFINET IO:EK-ERTEC 200 versions antérieures à V4.5.0 Patch 01
- Development/Evaluation Kits for PROFINET IO:EK-ERTEC 200P versions antérieures à V4.5.0
- SCALANCE X-200IRT versions antérieures à V5.4.2
- SIMATIC WinAC RTX (F) 2010 versions antérieures à SIMATIC WinAC RTX 2010 SP3 avec les mises à jour BIOS et Windows
- SINAMICS DCM versions antérieures à V1.5 HF1
- SINAMICS G110M V4.7 (Control Unit) versions antérieures à V4.7 SP10 HF5
- SINAMICS G120 V4.7 (Control Unit) versions antérieures à V4.7 SP10 HF5
- SINAMICS G130 V4.7 (Control Unit) versions antérieures à V4.7 HF29 ou V5.2 HF2
- SINAMICS GH150 V4.7 (Control Unit) versions antérieures à V4.8 SP2 HF9
- SINAMICS GL150 V4.7 (Control Unit) versions antérieures à V4.8 SP2 HF9
- SINAMICS GM150 V4.7 (Control Unit) versions antérieures à V4.8 SP2 HF9
- SINAMICS S120 V4.7 (Control Unit et CBE20) versions antérieures à V4.7 HF34 ou V5.2 HF2
- SINUMERIK 828D versions antérieures à V4.8 SP5
- SIMATIC CFU PA versions antérieures à V1.2.0
- SIMATIC ET 200MP IM 155-5 PN BA versions antérieures à V4.2.3
- SIMATIC ET 200SP IM 155-6 PN HF versions antérieures à V4.2.2
- SIMATIC ET 200SP IM 155-6 PN/2 HF versions antérieures à V4.2.2
- SIMATIC ET 200SP IM 155-6 PN/3 HF versions antérieures à V4.2.1
- SIMATIC PROFINET Driver versions antérieures à V2.1
- SIMATIC S7-400H V6 versions antérieures à V6.0.9
- SINAMICS G110M V4.7 (PN Control Unit) versions antérieures à V4.7 SP10 HF5
- SINAMICS G120 V4.7 (PN Control Unit) versions antérieures à V4.7 SP10 HF5
- SIMATIC IT UADM versions antérieures à V1.3
Résumé
De multiples vulnérabilités ont été découvertes dans les produits Siemens. Elles permettent à un attaquant de provoquer un déni de service à distance, une atteinte à l'intégrité des données et une atteinte à la confidentialité des données.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Siemens ssa-349422 du 08 octobre 2019
https://cert-portal.siemens.com/productcert/pdf/ssa-349422.pdf - Bulletin de sécurité Siemens ssa-473245 du 08 octobre 2019
https://cert-portal.siemens.com/productcert/pdf/ssa-473245.pdf - Bulletin de sécurité Siemens ssa-608355 du 08 octobre 2019
https://cert-portal.siemens.com/productcert/pdf/ssa-608355.pdf - Bulletin de sécurité Siemens ssa-878278 du 08 octobre 2019
https://cert-portal.siemens.com/productcert/pdf/ssa-878278.pdf - Bulletin de sécurité Siemens ssa-984700 du 08 octobre 2019
https://cert-portal.siemens.com/productcert/pdf/ssa-984700.pdf - Référence CVE CVE-2019-10923
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-10923 - Référence CVE CVE-2019-10936
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-10936 - Référence CVE CVE-2017-5754
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5754 - Référence CVE CVE-2017-5715
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5715 - Référence CVE CVE-2017-5753
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5753 - Référence CVE CVE-2018-3639
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-3639 - Référence CVE CVE-2018-3640
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-3640 - Référence CVE CVE-2018-3615
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-3615 - Référence CVE CVE-2018-3620
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-3620 - Référence CVE CVE-2018-3646
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-3646 - Référence CVE CVE-2018-12126
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-12126 - Référence CVE CVE-2018-12127
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-12127 - Référence CVE CVE-2018-12130
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-12130 - Référence CVE CVE-2019-11091
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-11091 - Référence CVE CVE-2019-13921
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-13921 - Référence CVE CVE-2019-13929
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-13929