AVIS CERTFR - 2024 - AVI - 0014

AVIS CERT
CERT-FR

Publié le 9 janvier 2024 à 15h43

Objet : [SCADA] Multiples vulnérabilités dans les produits Siemens

Référence : CERTFR-2024-AVI-0014

Risque(s)

- Exécution de code arbitraire à distance
- Déni de service à distance
- Contournement de la politique de sécurité
- Atteinte à l'intégrité des données
- Élévation de privilèges

Systèmes affectés

- SIMATIC IPC647E avec maxView Storage Manager versions antérieures à V4.14.00.26068 sur Windows
- SIMATIC IPC847E avec maxView Storage Manager versions antérieures à V4.14.00.26068 sur Windows
- SIMATIC IPC1047E avec maxView Storage Manager versions antérieures à V4.14.00.26068 sur Windows
- SIMATIC CN 4100 versions antérieures à V2.7
- Solid Edge SE2023 versions antérieures à V223.0 Update 10
- Spectrum Power 7 versions antérieures à V23Q4
- JT2Go versions antérieures à V14.3.0.6
- Teamcenter Visualization versions V13.3 antérieures à V13.3.0.13
- Teamcenter Visualization versions V14.1 antérieures à V14.1.0.12
- Teamcenter Visualization versions V14.2 antérieures à V14.2.0.9
- Teamcenter Visualization versions V14.3 antérieures à V14.3.0.6
- CP-8031 MASTER MODULE (6MF2803-1AA00) versions antérieures à CPCI85 V05.20
- CP-8050 MASTER MODULE (6MF2805-0AA00) versions antérieures à CPCI85 V05.20

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Siemens. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et un contournement de la politique de sécurité.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

- Bulletin de sécurité Siemens ssa-702935 du 09 janvier 2024

https://cert-portal.siemens.com/productcert/html/ssa-702935.html

- Bulletin de sécurité Siemens ssa-777015 du 09 janvier 2024

https://cert-portal.siemens.com/productcert/html/ssa-777015.html

- Bulletin de sécurité Siemens ssa-589891 du 09 janvier 2024

https://cert-portal.siemens.com/productcert/html/ssa-589891.html

- Bulletin de sécurité Siemens ssa-786191 du 09 janvier 2024

https://cert-portal.siemens.com/productcert/html/ssa-786191.html

- Bulletin de sécurité Siemens ssa-794653 du 09 janvier 2024

https://cert-portal.siemens.com/productcert/html/ssa-794653.html

- Bulletin de sécurité Siemens ssa-583634 du 09 janvier 2024

https://cert-portal.siemens.com/productcert/html/ssa-583634.html

- Référence CVE CVE-2023-51438

https://www.cve.org/CVERecord?id=CVE-2023-51438

- Référence CVE CVE-2023-49251

https://www.cve.org/CVERecord?id=CVE-2023-49251

- Référence CVE CVE-2023-49252

https://www.cve.org/CVERecord?id=CVE-2023-49252

- Référence CVE CVE-2023-49621

https://www.cve.org/CVERecord?id=CVE-2023-49621

- Référence CVE CVE-2023-49121

https://www.cve.org/CVERecord?id=CVE-2023-49121

- Référence CVE CVE-2023-49122

https://www.cve.org/CVERecord?id=CVE-2023-49122

- Référence CVE CVE-2023-49123

https://www.cve.org/CVERecord?id=CVE-2023-49123

- Référence CVE CVE-2023-49124

https://www.cve.org/CVERecord?id=CVE-2023-49124

- Référence CVE CVE-2023-49126

https://www.cve.org/CVERecord?id=CVE-2023-49126

- Référence CVE CVE-2023-49127

https://www.cve.org/CVERecord?id=CVE-2023-49127

- Référence CVE CVE-2023-49128

https://www.cve.org/CVERecord?id=CVE-2023-49128

- Référence CVE CVE-2023-49129

https://www.cve.org/CVERecord?id=CVE-2023-49129

- Référence CVE CVE-2023-49130

https://www.cve.org/CVERecord?id=CVE-2023-49130

- Référence CVE CVE-2023-49131

https://www.cve.org/CVERecord?id=CVE-2023-49131

- Référence CVE CVE-2023-49132

https://www.cve.org/CVERecord?id=CVE-2023-49132

- Référence CVE CVE-2023-44120

https://www.cve.org/CVERecord?id=CVE-2023-44120

- Référence CVE CVE-2023-51439

https://www.cve.org/CVERecord?id=CVE-2023-51439

- Référence CVE CVE-2023-51744

https://www.cve.org/CVERecord?id=CVE-2023-51744

- Référence CVE CVE-2023-51745

https://www.cve.org/CVERecord?id=CVE-2023-51745

- Référence CVE CVE-2023-51746

https://www.cve.org/CVERecord?id=CVE-2023-51746

- Référence CVE CVE-2023-42797

https://www.cve.org/CVERecord?id=CVE-2023-42797

Dernière version du document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2024-AVI-0014/