Accueil > Alertes CERT-MC > AVIS CERTFR - 2019 - AVI - 489

AVIS CERTFR - 2019 - AVI - 489

Objet : [SCADA] Multiples vulnérabilités dans les produits Siemens

Référence : CERTFR-2019-AVI-489

Risque(s)

- Déni de service à distance
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données

Systèmes affectés

- CP1604 versions antérieures à V2.8
- CP1616 versions antérieures à V2.8
- Development/Evaluation Kits for PROFINET IO:DK Standard Ethernet Controller versions antérieures à V4.1.1 Patch 05
- Development/Evaluation Kits for PROFINET IO:EK-ERTEC 200 versions antérieures à V4.5.0 Patch 01
- Development/Evaluation Kits for PROFINET IO:EK-ERTEC 200P versions antérieures à V4.5.0
- SCALANCE X-200IRT versions antérieures à V5.4.2
- SIMATIC WinAC RTX (F) 2010 versions antérieures à SIMATIC WinAC RTX 2010 SP3 avec les mises à jour BIOS et Windows
- SINAMICS DCM versions antérieures à V1.5 HF1
- SINAMICS G110M V4.7 (Control Unit) versions antérieures à V4.7 SP10 HF5
- SINAMICS G120 V4.7 (Control Unit) versions antérieures à V4.7 SP10 HF5
- SINAMICS G130 V4.7 (Control Unit) versions antérieures à V4.7 HF29 ou V5.2 HF2
- SINAMICS GH150 V4.7 (Control Unit) versions antérieures à V4.8 SP2 HF9
- SINAMICS GL150 V4.7 (Control Unit) versions antérieures à V4.8 SP2 HF9
- SINAMICS GM150 V4.7 (Control Unit) versions antérieures à V4.8 SP2 HF9
- SINAMICS S120 V4.7 (Control Unit et CBE20) versions antérieures à V4.7 HF34 ou V5.2 HF2
- SINUMERIK 828D versions antérieures à V4.8 SP5
- SIMATIC CFU PA versions antérieures à V1.2.0
- SIMATIC ET 200MP IM 155-5 PN BA versions antérieures à V4.2.3
- SIMATIC ET 200SP IM 155-6 PN HF versions antérieures à V4.2.2
- SIMATIC ET 200SP IM 155-6 PN/2 HF versions antérieures à V4.2.2
- SIMATIC ET 200SP IM 155-6 PN/3 HF versions antérieures à V4.2.1
- SIMATIC PROFINET Driver versions antérieures à V2.1
- SIMATIC S7-400H V6 versions antérieures à V6.0.9
- SINAMICS G110M V4.7 (PN Control Unit) versions antérieures à V4.7 SP10 HF5
- SINAMICS G120 V4.7 (PN Control Unit) versions antérieures à V4.7 SP10 HF5
- SIMATIC IT UADM versions antérieures à V1.3

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Siemens. Elles permettent à un attaquant de provoquer un déni de service à distance, une atteinte à l'intégrité des données et une atteinte à la confidentialité des données.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

- Bulletin de sécurité Siemens ssa-349422 du 08 octobre 2019
https://cert-portal.siemens.com/productcert/pdf/ssa-349422.pdf
- Bulletin de sécurité Siemens ssa-473245 du 08 octobre 2019
https://cert-portal.siemens.com/productcert/pdf/ssa-473245.pdf
- Bulletin de sécurité Siemens ssa-608355 du 08 octobre 2019
https://cert-portal.siemens.com/productcert/pdf/ssa-608355.pdf
- Bulletin de sécurité Siemens ssa-878278 du 08 octobre 2019
https://cert-portal.siemens.com/productcert/pdf/ssa-878278.pdf
- Bulletin de sécurité Siemens ssa-984700 du 08 octobre 2019
https://cert-portal.siemens.com/productcert/pdf/ssa-984700.pdf
- Référence CVE CVE-2019-10923
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-10923
- Référence CVE CVE-2019-10936
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-10936
- Référence CVE CVE-2017-5754
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5754
- Référence CVE CVE-2017-5715
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5715
- Référence CVE CVE-2017-5753
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5753
- Référence CVE CVE-2018-3639
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-3639
- Référence CVE CVE-2018-3640
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-3640
- Référence CVE CVE-2018-3615
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-3615
- Référence CVE CVE-2018-3620
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-3620
- Référence CVE CVE-2018-3646
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-3646
- Référence CVE CVE-2018-12126
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-12126
- Référence CVE CVE-2018-12127
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-12127
- Référence CVE CVE-2018-12130
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-12130
- Référence CVE CVE-2019-11091
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-11091
- Référence CVE CVE-2019-13921
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-13921
- Référence CVE CVE-2019-13929
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-13929

Dernière version du document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2019-AVI-489/

AVIS CERTFR - 2019 - AVI - 513

16 octobre 2019
actualite

Objet : Multiples vulnérabilités dans le noyau Linux RT de Red HatRéférence : CERTFR-2019-AVI-513Risque(s) - Exécution de code arbitraire à distanc... Lire la suite[+]

AVIS CERTFR - 2019 - AVI - 512

16 octobre 2019
actualite

Objet : Vulnérabilité dans les produits VMWareRéférence : CERTFR-2019-AVI-512Risque(s)- Élévation de privilègesSystèmes affectés - VMware Cloud Fou... Lire la suite[+]

Contact

Agence Monégasque de Sécurité Numérique
24 rue du Gabian 
98000 MONACO

AMSN_contact@gouv.mc

Téléphone : (+377) 98 98 24 93
Bouton Alertes CSIRT-MC oiv
//amsn.gouv.mc/Alertes-CERT-MC/AVIS-CERTFR-2019-AVI-489