多款Siemens产品权限许可和访问控制问题漏洞

CVE编号

CVE-2019-6572

利用情况

暂无

补丁情况

N/A

披露时间

2019-05-15
漏洞描述
Siemens SIMATIC WinCC等都是德国西门子(Siemens)公司的产品。SIMATIC WinCC是一套自动化的数据采集与监控(SCADA)系统。Siemens SIMATIC HMI Comfort Panels是一款触摸面板设备。Siemens SIMATIC HMI Comfort Outdoor Panels是一款专用于户外的触摸面板设备。
多款Siemens产品中存在权限许可和访问控制问题漏洞。该漏洞源于网络系统或产品缺乏有效的权限许可和访问控制措施。以下产品及版本受到影响:使用15.1 Update 1之前版本固件的Siemens SIMATIC HMI Comfort Panels;使用15.1 Update 1之前版本固件的SIMATIC HMI Comfort Outdoor Panels;使用15.1 Update 1之前版本固件的SIMATIC HMI KTP Mobile Panels KTP400F;使用15.1 Update 1之前版本固件的SIMATIC HMI KTP Mobile Panels KTP700;使用15.1 Update 1之前版本固件的SIMATIC HMI KTP Mobile Panels KTP700F;使用15.1 Update 1之前版本固件的SIMATIC HMI KTP Mobile Panels KTP900;使用15.1 Update 1之前版本固件的SIMATIC HMI KTP Mobile Panels KTP900F;SIMATIC WinCC Runtime Advanced 15.1 Update 1之前版本;SIMATIC WinCC Runtime Professional 15.1 Update 1之前版本;SIMATIC WinCC (TIA Portal) 15.1 Update 1之前版本;SIMATIC HMI Classic Devices (TP/MP/OP/MP Mobile Panel) (全部版本)。

解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 siemens simatic_wincc_(tia_portal) * Up to
(excluding)
15.1
运行在以下环境
应用 siemens simatic_wincc_runtime * Up to
(excluding)
15.1
运行在以下环境
系统 siemens simatic_hmi_comfort_outdoor_panels_firmware * Up to
(excluding)
15.1
运行在以下环境
系统 siemens simatic_hmi_comfort_panels_firmware * Up to
(excluding)
15.1
运行在以下环境
系统 siemens simatic_hmi_ktp_mobile_panels_ktp400f_firmware * Up to
(excluding)
15.1
运行在以下环境
系统 siemens simatic_hmi_ktp_mobile_panels_ktp700f_firmware * Up to
(excluding)
15.1
运行在以下环境
系统 siemens simatic_hmi_ktp_mobile_panels_ktp700_firmware * Up to
(excluding)
15.1
运行在以下环境
系统 siemens simatic_hmi_ktp_mobile_panels_ktp900f_firmware * Up to
(excluding)
15.1
运行在以下环境
系统 siemens simatic_hmi_ktp_mobile_panels_ktp900_firmware * Up to
(excluding)
15.1
运行在以下环境
系统 siemens simatic_hmi_mp_firmware * -
运行在以下环境
系统 siemens simatic_hmi_op_firmware * -
运行在以下环境
系统 siemens simatic_hmi_tp_firmware * -
运行在以下环境
硬件 siemens simatic_hmi_comfort_outdoor_panels - -
运行在以下环境
硬件 siemens simatic_hmi_comfort_panels - -
运行在以下环境
硬件 siemens simatic_hmi_ktp_mobile_panels_ktp400f - -
运行在以下环境
硬件 siemens simatic_hmi_ktp_mobile_panels_ktp700 - -
运行在以下环境
硬件 siemens simatic_hmi_ktp_mobile_panels_ktp700f - -
运行在以下环境
硬件 siemens simatic_hmi_ktp_mobile_panels_ktp900 - -
运行在以下环境
硬件 siemens simatic_hmi_ktp_mobile_panels_ktp900f - -
运行在以下环境
硬件 siemens simatic_hmi_mp - -
运行在以下环境
硬件 siemens simatic_hmi_op - -
运行在以下环境
硬件 siemens simatic_hmi_tp - -
CVSS3评分
9.1
  • 攻击路径
    网络
  • 攻击复杂度
  • 权限要求
  • 影响范围
    未更改
  • 用户交互
  • 可用性
  • 保密性
  • 完整性
CWE-ID 漏洞类型
CWE-798 使用硬编码的凭证
阿里云安全产品覆盖情况