КиберосноваSGRC
BDU:2019-00766
Средний

BDU:2019-00766: Уязвимость сетевого программного обеспечения Siemens, связанная с недостаточной проверкой вводимых данных, позволяющая нарушителю вызвать отказ в обслуживании

CVSS v36.5
CVSS v26.1

Детали уязвимости BDU:2019-00766

Описание

Уязвимость сетевого программного обеспечения Siemens связана с недостаточной проверкой вводимых данных в сегменте Ethernet. Эксплуататция уязвимости может позволить нарушителю вызвать отказ в обслуживании некоторых служб, путем отправки специально подготовленных широковещательных пакетов PROFINET DCP

Что делать с BDU:2019-00766

Уязвимость среднего уровня (CVSS 6.5) — устраните в рамках планового цикла обновлений. Рекомендуемый срок — 30 дней. Оцените применимость к вашей инфраструктуре через список затронутого ПО.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
6.5Средний
Пересчитать →
v2
6.1
Только просмотр
AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HAV:A/AC:L/Au:N/C:N/I:N/A:C

CWE — тип уязвимости

CVE — международный идентификатор

CWE-20
Недостаточная проверка ввода

Программа не проверяет или неправильно проверяет входные данные. Базовая причина большинства инъекций и переполнений.

Как атакуют и что делать ▾

Сценарий атаки

Атакующий отправляет неожиданный ввод: отрицательные числа, спецсимволы, сверхдлинные строки — программа обрабатывает их без проверки.

Последствия

Базовая причина большинства инъекций, переполнений и логических ошибок.

Рекомендации

Валидируйте все входные данные по white-list, ограничивайте длину, тип и диапазон значений.

Тактики и техники

Манипулирование ресурсами

Уязвимое ПО (21)

ВендорНазваниеВерсияПлатформа
Siemens AGSIMATIC WinCCдо 7.2 включительноНе указана
OnePlusPrimary Setup Toolдо 4.2 HF1Не указана
Siemens AGSimatic Automation Toolдо 3.0Не указана
Siemens AGSimatic NET PC-Softwareдо 14 SP1Не указана
Siemens AGSIMATIC PCS 7до 8.1Не указана
Siemens AGSIMATIC PCS 7от 8.2 до 8.2 SP1Не указана
Siemens AGSIMATIC STEP 7 (TIA Portal)от 13 до 13 SP2Не указана
Siemens AGSIMATIC STEP 7 (TIA Portal)от 14 до 14 SP1Не указана
Siemens AGSIMATIC STEP 7от 5.X до 5.6Не указана
Siemens AGSIMATIC WinAC RTX 2010 SP2-Не указана
Siemens AGSIMATIC WinAC RTX F 2010 SP2-Не указана
Siemens AGSIMATIC WinCC (TIA Portal)от 13 до 13 SP2Не указана
Siemens AGSIMATIC WinCC (TIA Portal)от 14 до 14 SP1Не указана
Siemens AGSIMATIC WinCCот 7.4 до 7.4 SP1 Upd1Не указана
Siemens AGSIMATIC WinCCот flexible до flexible 2008 SP5Не указана
Siemens AGSINAUT ST7CCдо 7.3 Update 15Не указана
Siemens AGSINEMA Serverдо 14Не указана
Siemens AGSINUMERIK 808D Programming Toolдо 4.7 SP4 HF2Не указана
Dell TechnologiesSMART PC Accessдо 2.3Не указана
Siemens AGSTEP 7 - Micro/WIN SMARTдо 2.3Не указана
Siemens AGSecurity Configuration Toolдо 5.0Не указана

Рекомендации по устранению

Обновление программного обеспечения: Для Primary Setup Tool до V4.2 HF1: https://support.industry.siemens.com/cs/ww/en/view/19440762 Для SIMATIC Automation Tool до V3.0: https://support.industry.siemens.com/cs/ww/en/view/98161300 Для SIMATIC NET PC-Software до V14 SP1: https://support.industry.siemens.com/cs/ww/en/view/109747482 Для SIMATIC PCS 7 V8.1 или версии ранее обновить до V9.0: https://www.siemens.de/automation/partner Для обновления SIMATIC PCS 7 V8.2 до V8.2 SP1 свяжитесь со службой поддержки Для SIMATIC STEP 7 (TIA Portal) V13 до V13 SP 2: https://support.industry.siemens.com/cs/ww/en/view/109745155 SIMATIC STEP 7 (TIA Portal) V14 до V14 SP 1: https://support.industry.siemens.com/cs/ww/en/view/109745984 Для SIMATIC STEP 7 V5.X до V5.6: https://support.industry.siemens.com/cs/ww/en/view/109747706 Для SIMATIC WinCC (TIA Portal) V13 до V13 SP2: https://support.industry.siemens.com/cs/ww/en/view/109746073 Для SIMATIC WinCC (TIA Portal) V14 до V14 SP 1: https://support.industry.siemens.com/cs/ww/en/view/109745460 Для SIMATIC WinCC V7.3 до V7.3 Update 15: https://support.industry.siemens.com/cs/ww/en/view/109750182 Для SIMATIC WinCC V7.4 до V7.4 SP1 Upd1: https://support.industry.siemens.com/cs/ww/en/view/109748024 Для SIMATIC WinCC flexible 2008 до WinCC flexible 2008 SP5: https://support.industry.siemens.com/cs/ww/en/view/109749111 Для SINAUT ST7CC до V7.3 Update 15 или новее: https://support.industry.siemens.com/cs/ww/en/view/109750182 Для SINEMA Server до V14: https://support.industry.siemens.com/cs/ww/en/view/109748854 Для SINUMERIK 808D Programming Tool до V4.7 SP4 HF2 необходимо связаться со службой технической поддержки Для SMART PC Access и STEP 7 - Micro/WIN SMART до V2.3: https://w3.siemens.com/aspa_app/ Для Security Configuration Tool до V5.0: https://support.industry.siemens.com/cs/de/en/view/109747539 Для SIMATIC WinAC RTX (F) 2010 SP2 до SIMATIC WinAC RTX 2010 SP3: https://support.industry.siemens.com/cs/ww/en/view/109765109 Компенсирующие меры: Применение концепции защиты ячеек Использование VPN для защиты сетевого взаимодействия между ячейками

SLA ФСТЭК №117

30 дней

по базовой оценке CVSS 6.5

Уточните SLA под вашу среду

Базовый балл 6.5 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Отслеживать

Низкий текущий риск. Устраните при плановом обновлении.

EPSS — вероятность эксплуатации0.1%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2017-05-08

Опубликована

2019-02-26

Обновлена

2021-03-23

Эксплойт

Данные уточняются

Исправление

Информация об устранении отсутствует

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0