BDU:2019-04212: Уязвимость программного обеспечения Siemens, связанная с неправильным контролем доступа, позволяющая нарушителю повысить свои привилегии
Детали уязвимости BDU:2019-04212
Описание
Уязвимость программного обеспечения Siemens связана с неправильным контролем доступа. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии, в результате использования путей без кавычек для продуктов не установленых по пути по умолчанию ("C:\Program Files\*")
Что делать с BDU:2019-04212
Уязвимость среднего уровня (CVSS 6.4) — устраните в рамках планового цикла обновлений. Рекомендуемый срок — 30 дней. Оцените применимость к вашей инфраструктуре через список затронутого ПО.
Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.
Оценка критичности (CVSS)
AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HAV:L/AC:M/Au:N/C:C/I:C/A:CCVE — международный идентификатор
Тактики и техники
Уязвимое ПО (28)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Siemens AG | SIMATIC PCS 7 | до 7.1 включительно | Не указана |
| Siemens AG | SIMATIC PCS 7 | 8.0 | Не указана |
| Siemens AG | SIMATIC PCS 7 | 8.1 | Не указана |
| Siemens AG | SIMATIC STEP 7 (TIA Portal) | от 13 до 13 SP2 | Не указана |
| Siemens AG | SIMATIC WinCC (TIA Portal) Advanced | до V14 | Не указана |
| Siemens AG | SIMATIC WinCC (TIA Portal) Basic | до V14 | Не указана |
| Siemens AG | SIMATIC WinCC (TIA Portal) Comfort | до V14 | Не указана |
| Siemens AG | SIMATIC WinCC (TIA Portal) Professional | от V13 до V13 SP2 | Не указана |
| Siemens AG | SIMATIC WinCC (TIA Portal) Professional | от V14 до V14 SP1 | Не указана |
| Siemens AG | SIMATIC WinCC Runtime Professional | от V13 до V13 SP2 | Не указана |
| Siemens AG | SIMATIC WinCC Runtime Professional | от V14 до V14 SP1 | Не указана |
| Siemens AG | SIMATIC WinCC | от 7.0 SP2 до 7.0 SP2 Upd 12 | Не указана |
| Siemens AG | SIMATIC WinCC | от 7.0 SP3 до 7.0 SP3 Upd 8 | Не указана |
| Siemens AG | SIMATIC WinCC | от 7.2 до 7.2 Upd 14 | Не указана |
| Siemens AG | SIMATIC WinCC | от 7.3 до 7.3 Upd 11 | Не указана |
| Siemens AG | SIMATIC WinCC | от 7.4 до 7.4 SP1 | Не указана |
| Siemens AG | SINEMA Remote Connect | до 1.0 SP3 | Не указана |
| Siemens AG | SINEMA Server | до 13 SP2 | Не указана |
| Siemens AG | SOFTNET Security Client | V5.0 | Не указана |
| Siemens AG | Security Configuration Tool | до V4.3 HF1 | Не указана |
| Siemens AG | TeleControl Server Basic | до V3.0 SP2 | Не указана |
| Siemens AG | Simatic IT Production Suite | до V7.0 SP1 HFX 2 | Не указана |
| Siemens AG | Simatic NET PC-Software | до V14 | Не указана |
| Siemens AG | SIMATIC PCS 7 | от V8.2 до V8.2 SP1 | Не указана |
| Siemens AG | SIMATIC STEP 7 (TIA Portal) | от V5.0 до V5.5 SP4 HF11 | Не указана |
| Siemens AG | SIMATIC WinAC RTX 2010 incl. F | от SP2 до SP3 | Не указана |
| Siemens AG | Primary Setup Tool (PST) | до V4.2 HF1 | Не указана |
| Siemens AG | SIMIT | от V9.0 до V9.0 SP1 | Не указана |
Рекомендации по устранению
Обновление программного обеспечения : Для SIMATIC WinCC (TIA Portal) Basic, Comfort, Advanced до V14: https://support.industry.siemens.com/cs/ww/en/view/109739719 Для SIMATIC WinCC (TIA Portal) Professional до V13 SP2: https://support.industry.siemens.com/cs/ww/en/view/109745155 Для SIMATIC WinCC (TIA Portal) Professional до V14 SP1: https://support.industry.siemens.com/cs/ww/en/view/109746074 Для SIMATIC WinCC Runtime Professional до V13 SP2: https://support.industry.siemens.com/cs/ww/en/view/109746075 Для SIMATIC WinCC Runtime Professional до V14 SP1: https://support.industry.siemens.com/cs/ww/en/view/109746276 Для SIMATIC WinCC V7.0 SP2 до V7.0 SP2 Upd 12: https://support.industry.siemens.com/cs/ww/en/view/109741519 Для SIMATIC WinCC до V7.0 SP3 Upd 8: https://support.industry.siemens.com/cs/ww/en/view/109741127 Для SIMATIC WinCC до V7.2 Upd 14: https://support.industry.siemens.com/cs/ww/en/view/109745028 Для SIMATIC WinCC до V7.3 Upd 11: https://support.industry.siemens.com/cs/ww/en/view/109742642 Для SIMATIC WinCC до V7.4 SP1: https://support.industry.siemens.com/cs/ww/en/view/109746038 Для Primary Setup Tool (PST) до V4.2 HF1: https://support.industry.siemens.com/cs/ww/en/view/19440762 Для SIMATIC IT Production Suite до V7.0 SP1 HFX 2: https://mes-simaticit.siemens.com/tss/html/hfc.html Для SIMATIC NET PC-Software до V14: https://support.industry.siemens.com/cs/ww/en/view/109741996 Для SIMATIC PCS 7 V7.1, V8.0,V8.1 и SOFTNET Security Client V5.0 до SIMATIC WinCC V7.3 Upd 11 (Временное исправление): https://support.industry.siemens.com/cs/ww/en/view/109740929 Для SIMIT V9.0 до V9.0 SP1: https://support.industry.siemens.com/cs/ww/en/view/109743963 Для SINEMA Remote Connect Client до V1.0 SP3: https://support.industry.siemens.com/cs/ww/en/view/109754280 Для SINEMA Server до V13 SP2: https://support.industry.siemens.com/cs/ww/en/view/109741833 Для Security Configuration Tool (SCT) до V4.3 HF1: https://support.industry.siemens.com/cs/ww/en/view/109744041 Для TeleControl Server Basic до V3.0 SP2: https://support.industry.siemens.com/cs/ww/en/view/109483119
SLA ФСТЭК №117
30 дней
по базовой оценке CVSS 6.4
Уточните SLA под вашу среду
Базовый балл 6.4 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.
Пересчитать CVSS с учётом средыThreat Intelligence
SSVC: Отслеживать
Низкий текущий риск. Устраните при плановом обновлении.
Вероятность эксплуатации в 30 дней (FIRST EPSS)
Информация
Обнаружена
2018-09-11
Опубликована
2019-11-25
Обновлена
2019-11-25
Эксплойт
Данные уточняются
Исправление
Уязвимость устранена
Статус
Подтверждена производителем
Управляйте уязвимостями, а не таблицами
Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.
- Уязвимости → активы → ответственные — цепочка за минуту
- SLA-таймеры и эскалация — дедлайны не горят
- PDF-отчёт для ФСТЭК — за один клик
Внешние ресурсы
Связанные уязвимости
BDU:2024-04186Уязвимость сетевого программного обеспечения Siemens, связанная с чтением за границами памяти, позволяющая нарушителю вы
BDU:2022-04930Уязвимость микропрограммного обеспечения программируемых логических контроллеров Siemens STEP 7, систем управления произ
BDU:2022-04936Уязвимость микропрограммного обеспечения программируемых логических контроллеров Siemens STEP 7, систем управления произ
BDU:2022-04944Уязвимость микропрограммного обеспечения программируемых логических контроллеров Siemens STEP 7, систем управления произ
BDU:2019-00120Уязвимость в программном обеспечении Simatic IT, связанная с недостатками механизмов аутентификации, позволяющая нарушит
Что добавляет КиберОснова к данным БДУ ФСТЭК
CVSS v4.0 + калькулятор
Единственный бесплатный калькулятор CVSS v4.0 на русском языке
SLA по приказу №117
Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн
EPSS + CISA KEV
Оценка вероятности эксплуатации и статус активных атак
Полнотекстовый поиск
По названию, CVE, CWE, описанию — русский и английский
Связанные уязвимости
Автоматический подбор по затронутому ПО
Мобильная версия
Адаптивный интерфейс для работы с телефона и планшета
Автоматизируйте управление уязвимостями
КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.