AVIS CERTFR - 2020 - AVI - 132

AVIS CERT
CERT-FR

Publié le 10 mars 2020 à 16h56

Objet : [SCADA] Multiples vulnérabilités dans les produits Siemens

Référence : CERTFR-2020-AVI-132

Risque(s)

- Exécution de code arbitraire à distance
- Déni de service à distance
- Contournement de la politique de sécurité
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
- Injection de code indirecte à distance (XSS)

Systèmes affectés

- SiNVR 3 Central Control Server (CCS)
- SiNVR 3 Video Server
- SIMATIC S7-300 versions antérieures à V3.X.17
- SINUMERIK 840D
- Spectrum Power 5 versions antérieures à v5.50 HF02

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Siemens. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et un contournement de la politique de sécurité.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

- Bulletin de sécurité Siemens ssa-844761 du 10 mars 2020

https://cert-portal.siemens.com/productcert/pdf/ssa-844761.pdf

- Bulletin de sécurité Siemens ssa-508982 du 10 mars 2020

https://cert-portal.siemens.com/productcert/pdf/ssa-508982.pdf

- Bulletin de sécurité Siemens ssa-938930 du 10 mars 2020

https://cert-portal.siemens.com/productcert/pdf/ssa-938930.pdf

- Référence CVE CVE-2019-19290

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19290

- Référence CVE CVE-2019-19291

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19291

- Référence CVE CVE-2019-19292

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19292

- Référence CVE CVE-2019-19293

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19293

- Référence CVE CVE-2019-19294

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19294

- Référence CVE CVE-2019-19295

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19295

- Référence CVE CVE-2019-19296

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19296

- Référence CVE CVE-2019-19297

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19297

- Référence CVE CVE-2019-19298

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19298

- Référence CVE CVE-2019-19299

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19299

- Référence CVE CVE-2019-18336

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-18336

- Référence CVE CVE-2020-7579

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-7579

Dernière version du document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2020-AVI-132/