CRITICAL🇬🇧 English

CVE-2016-8567

Siemens SICAM PAS — zakodowane na stałe hasła konta fabrycznego

CVSS 9.8v3.1pub. 2017-02-13upd. 2026-05-13

W oprogramowaniu Siemens SICAM PAS w wersjach przed 8.00 wykryto konto fabryczne z hasłami zakodowanymi na stałe w aplikacji. Umożliwia to atakującemu uzyskanie uprzywilejowanego dostępu do bazy danych bez żadnej autoryzacji.

Pokaż oryginał (EN)

An issue was discovered in Siemens SICAM PAS before 8.00. A factory account with hard-coded passwords is present in the SICAM PAS installations. Attackers might gain privileged access to the database over Port 2638/TCP.

🤖 Analiza AI
Jak działa

W instalacjach SICAM PAS obecne jest konto fabryczne, którego dane logowania (hasła) są zakodowane na stałe w oprogramowaniu i identyczne dla wszystkich instalacji. Atakujący posiadający dostęp sieciowy może wykorzystać te niezmienne poświadczenia do połączenia się z bazą danych przez port 2638/TCP. Ze względu na brak wymaganej interakcji użytkownika i brak konieczności posiadania wcześniejszych uprawnień, atak może zostać przeprowadzony zdalnie przez sieć.

Skutki

Atakujący może uzyskać uprzywilejowany dostęp do bazy danych systemu SICAM PAS, co może prowadzić do odczytu, modyfikacji lub usunięcia danych przemysłowych, a także potencjalnie do zakłócenia działania infrastruktury krytycznej.

Mitygacja

Należy zaktualizować oprogramowanie Siemens SICAM PAS do wersji 8.00 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu sieciowego do portu 2638/TCP wyłącznie do zaufanych hostów przy użyciu firewalla lub segmentacji sieci. Szczegółowe zalecenia zawiera poradnik ICS-CERT ICSA-16-336-01.

Kogo dotyczy

Siemens SICAM PAS/PQS w wersjach przed 8.00

Uwagi

Podatność dotyczy systemów przemysłowych (ICS/SCADA) używanych w infrastrukturze krytycznej. Poradnik bezpieczeństwa został opublikowany przez ICS-CERT (ICSA-16-336-01).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Siemens Sicam Pas\/pqs

    APP
    Siemens
    < 8.00
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-43724CRITICAL9.8PL ✓ten sam produkt

Siemens SICAM PAS/PQS — transmisja hasła SQL w plaintext + RCE

CVE-2016-9157CRITICAL9.8PL ✓ten sam produkt

RCE i DoS w Siemens SICAM PAS przez port 19234/TCP

CVE-2023-45205HIGH7.8ten sam produkt

A vulnerability has been identified in SICAM PAS/PQS (All versions >= V8.00 < V8.20). The affected application...

CVE-2022-43723HIGH7.5ten sam produkt

A vulnerability has been identified in SICAM PAS/PQS (All versions < V7.0), SICAM PAS/PQS (All versions >= 7.0...

CVE-2022-43722HIGH7.8ten sam produkt

A vulnerability has been identified in SICAM PAS/PQS (All versions < V7.0). Affected software does not properl...