Risque(s)

  • Exécution de code arbitraire à distance
  • Déni de service à distance
  • Contournement de la politique de sécurité
  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données
  • Injection de requêtes illégitimes par rebond (CSRF)

Systèmes affectés

  • IGSS Data Server versions antérieures à 15.0.0.22170
  • Geo SCADA Mobile versions antérieures au Build 202205171
  • Conext ComBox toutes versions
  • StruxureWare Data Center Expert versions antérieures à 7.9.1
  • EcoStruxure Power Commission versions antérieures à 2.22
  • Schneider Electric C-Bus Network Automation Controller LSS5500NAC versions antérieures à 1.11.0
  • Schneider Electric C-Bus Network Automation Controller LSS5500SHAC versions antérieures à 1.11.0
  • Clipsal C-Bus Network Automation Controller 5500NAC versions antérieures à 1.11.0
  • Clipsal C-Bus Network Automation Controller 5500SHAC versions antérieures à 1.11.0
  • SpaceLogic C-Bus Network Automation Controller 5500NAC2 versions antérieures à 1.11.0
  • SpaceLogic C-Bus Network Automation Controller 5500AC2 versions antérieures à 1.11.0
  • CanBRASS versions antérieures à 7.6
  • EcoStruxure Cybersecurity Admin Expert (CAE) versions antérieures à 2.4
  • EPC2000 versions antérieures à 4.03
  • Versadac versions antérieures à 2.43
  • EcoStruxure Power Build: Rapsody Software versions antérieures à 2.1.13
  • SCADAPack RemoteConnect pour x70 versions antérieures à R2.7.3
  • Smart-UPS SCL Series versions antérieures à 15.1
  • Smart-UPS SRT Series versions antérieures à 15.0
  • Smart-UPS SMT SMC, SMX, SRC, XU, XP, SURTD, CHS2 et SRTL Series toutes versions

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Schneider. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et un contournement de la politique de sécurité.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation