КиберосноваSGRC
BDU:2019-01782
Высокий

BDU:2019-01782: Уязвимость веб-сервера программно-аппаратного обеспечения Siemens, связанная с недостаточной проверкой вводимых данных, позволяющая нарушителю вызвать отказ в обслуживании

CVSS v37.5
CVSS v27.8

Детали уязвимости BDU:2019-01782

Описание

Уязвимость веб-сервера программно-аппаратного обеспечения Siemens связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Что делать с BDU:2019-01782

Высокая уязвимость (CVSS 7.5) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
7.5Высокий
Пересчитать →
v2
7.8
Только просмотр
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HAV:N/AC:L/Au:N/C:N/I:N/A:C

CWE — тип уязвимости

CVE — международный идентификатор

CWE-20
Недостаточная проверка ввода

Программа не проверяет или неправильно проверяет входные данные. Базовая причина большинства инъекций и переполнений.

Как атакуют и что делать ▾

Сценарий атаки

Атакующий отправляет неожиданный ввод: отрицательные числа, спецсимволы, сверхдлинные строки — программа обрабатывает их без проверки.

Последствия

Базовая причина большинства инъекций, переполнений и логических ошибок.

Рекомендации

Валидируйте все входные данные по white-list, ограничивайте длину, тип и диапазон значений.

Тактики и техники

Манипулирование ресурсами

Уязвимое ПО (71)

ВендорНазваниеВерсияПлатформа
Siemens AGSIMATIC RF182C-Не указана
Siemens AGSIMATIC CP 343-1 Advanced-Не указана
Siemens AGSIMATIC CP 443-1 OPC-UA-Не указана
Siemens AGSIMATIC HMI KTP Mobile Panels-Не указана
Siemens AGSIMATIC IPC DiagMonitor-Не указана
Siemens AGSIMATIC S7-400 PN/DP7Не указана
Siemens AGTIM 1531 IRC-Не указана
Siemens AGSIMATIC RF188C-Не указана
Siemens AGSIMATIC RF600R-Не указана
Siemens AGSIMATIC WinCC Runtime Advanced-Не указана
Siemens AGCP1604-Не указана
Siemens AGCP1616-Не указана
Siemens AGSIMATIC RF185C-Не указана
Siemens AGSIMATIC CP 443-1-Не указана
Siemens AGSIMATIC ET 200 SP Open Controller CPU 1515SP PCдо 2.1.6Не указана
Siemens AGSIMATIC HMI Comfort Outdoor Panels 7" and 15"-Не указана
Siemens AGSIMATIC HMI Comfort 4 -22" Panels-Не указана
Siemens AGSIMATIC RF181-EIP-Не указана
Siemens AGSIMATIC RF186C-Не указана
Siemens AGSIMATIC S7-300 CPU family3.х.16Не указана
Siemens AGSIMATIC Teleservice Adapter IE Advanced-Не указана
Siemens AGSIMATIC Teleservice Adapter IE Basic-Не указана
Siemens AGSIMATIC Teleservice Adapter IE Standard-Не указана
Siemens AGSIMATIC WinAC RTX 2010-Не указана
Siemens AGSIMOCODE pro V EIP-Не указана
Siemens AGSIMOCODE pro V PN-Не указана
Siemens AGSINAMICS G1304.6Не указана
Siemens AGSINAMICS G1304.7Не указана
Siemens AGSINAMICS G1304.7 SP1Не указана
Siemens AGSINAMICS G130от 4.8 до 4.8 HF6Не указана
Siemens AGSINAMICS G1305.1Не указана
Siemens AGSINAMICS G1305.1 SP1Не указана
Siemens AGSINAMICS G1504.6Не указана
Siemens AGSINAMICS G1504.7Не указана
Siemens AGSINAMICS G1504.7 SP1Не указана
Siemens AGSINAMICS G150от 4.8 до 4.8 HF6Не указана
Siemens AGSINAMICS G1505.1Не указана
Siemens AGSINAMICS G150от 5.1 SP1 до 5.1 SP1 HF4Не указана
Siemens AGSINAMICS S1204.6Не указана
Siemens AGSINAMICS S1204.7Не указана
Siemens AGSINAMICS S1204.7 SP1Не указана
Siemens AGSINAMICS S120от 4.8 до 4.8 HF6Не указана
Siemens AGSINAMICS S1205.1Не указана
Siemens AGSINAMICS S120от 5.1 SP1 до 5.1 SP1 HF4Не указана
Siemens AGSINAMICS S1504.6Не указана
Siemens AGSINAMICS S1504.7Не указана
Siemens AGSINAMICS S1504.7 SP1Не указана
Siemens AGSINAMICS S1504.8Не указана
Siemens AGSINAMICS S1505.1Не указана
Siemens AGSINAMICS S1505.1 SP1Не указана

Показано 50 из 71

Рекомендации по устранению

Обновление программного обеспечения: Для SIMATIC ET 200 SP Open Controller CPU 1515SP PC до V2.1.6: https://support.industry.siemens.com/cs/ww/de/view/109759122 Для SIMATIC S7-1500 CPU family до V2.6.1: https://support.industry.siemens.com/cs/ww/en/view/109478459/ Для SIMATIC S7-300 CPU family до V3.X.16: https://support.industry.siemens.com/cs/ww/en/ps/13752/dl Для SIMATIC S7-PLCSIM Advanced до V2.0 SP1 UPD1: https://support.industry.siemens.com/cs/de/de/view/109764222 Для SINAMICS G130 (V4.6, V4.7, V4.7 SP1), SINAMICS G150 (V4.6, V4.7 SP1), SINAMICS S150 (V4.6, V4.7 SP1) до V5.2: https://support.industry.siemens.com/cs/ww/en/view/109764679/ Для SINAMICS G130 (V4.8 ), SINAMICS G150 (V4.8 ) и SINAMICS S150 (V4.8) до V4.8 HF6: https://support.industry.siemens.com/cs/ww/en/view/109742040 Для SINAMICS G130 (V5.1 SP1), SINAMICS G150 (V5.1 SP1) и SINAMICS S150 (V5.1 SP1) до V5.1 SP1 HF4: https://support.industry.siemens.com/cs/ww/en/view/109765015 Для SINAMICS S120 (V4.6, V4.7 SP1) до V5.2: https://support.industry.siemens.com/cs/ww/en/view/109762626 Для SINAMICS S120 (V4.8) до V4.8 HF6: https://support.industry.siemens.com/cs/ww/en/view/109740193 Для SINAMICS S120 (V5.1 SP1) до V5.1 SP1 HF4: https://support.industry.siemens.com/cs/ww/en/view/109758423 Для SIMATIC S7-1500 Software Controller до V2.7: https://support.industry.siemens.com/cs/ww/en/view/109478528 Для SIMATIC ET 200 SP Open Controller CPU1515SP PC2 до V2.7: https://support.industry.siemens.com/cs/ww/en/view/109759122 Для SINAMICS GH150 V4.7, SINAMICS GH150 V4.8, SINAMICS GL150 V4.7, SINAMICS GL150 V4.8, SINAMICS GM150 V4.7 и SINAMICS GM150 V4.8 до V4.8 SP2 HF9: Необходимо обратиться в службу поддержки Для SINAMICS SM150 V4.8 до V5.1 SP2 HF3: Необходимо обратиться в службу поддержки Для SINAMICS SL150 V4.7 до V4.7 HF33: Необходимо обратиться в службу поддержки Компенсирующие меры: Ограничение доступа к встроенному веб-серверу или деактивирование веб-сервера, если он не используется Для SINAMICS S, SINAMICS G130, SINAMICS G150: Обновление программного обеспечения до новой фиксированной версии, например до V5.2

SLA ФСТЭК №117

7 дней

по базовой оценке CVSS 7.5

Уточните SLA под вашу среду

Базовый балл 7.5 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Отслеживать (повышенный)

Умеренный риск. Включите в плановый цикл обновлений, следите за изменением EPSS.

EPSS — вероятность эксплуатации0.4%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2019-04-09

Опубликована

2019-05-16

Обновлена

2024-06-06

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0