W oprogramowaniu Siemens SICAM PAS w wersjach przed 8.00 wykryto konto fabryczne z hasłami zakodowanymi na stałe w aplikacji. Umożliwia to atakującemu uzyskanie uprzywilejowanego dostępu do bazy danych bez żadnej autoryzacji.
▸ Pokaż oryginał (EN)
An issue was discovered in Siemens SICAM PAS before 8.00. A factory account with hard-coded passwords is present in the SICAM PAS installations. Attackers might gain privileged access to the database over Port 2638/TCP.
W instalacjach SICAM PAS obecne jest konto fabryczne, którego dane logowania (hasła) są zakodowane na stałe w oprogramowaniu i identyczne dla wszystkich instalacji. Atakujący posiadający dostęp sieciowy może wykorzystać te niezmienne poświadczenia do połączenia się z bazą danych przez port 2638/TCP. Ze względu na brak wymaganej interakcji użytkownika i brak konieczności posiadania wcześniejszych uprawnień, atak może zostać przeprowadzony zdalnie przez sieć.
Atakujący może uzyskać uprzywilejowany dostęp do bazy danych systemu SICAM PAS, co może prowadzić do odczytu, modyfikacji lub usunięcia danych przemysłowych, a także potencjalnie do zakłócenia działania infrastruktury krytycznej.
Należy zaktualizować oprogramowanie Siemens SICAM PAS do wersji 8.00 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu sieciowego do portu 2638/TCP wyłącznie do zaufanych hostów przy użyciu firewalla lub segmentacji sieci. Szczegółowe zalecenia zawiera poradnik ICS-CERT ICSA-16-336-01.
Siemens SICAM PAS/PQS w wersjach przed 8.00
Podatność dotyczy systemów przemysłowych (ICS/SCADA) używanych w infrastrukturze krytycznej. Poradnik bezpieczeństwa został opublikowany przez ICS-CERT (ICSA-16-336-01).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSiemens Sicam Pas\/pqs
APPSiemens< 8.00
Powiązane podatności
Siemens SICAM PAS/PQS — transmisja hasła SQL w plaintext + RCE
RCE i DoS w Siemens SICAM PAS przez port 19234/TCP
A vulnerability has been identified in SICAM PAS/PQS (All versions >= V8.00 < V8.20). The affected application...
A vulnerability has been identified in SICAM PAS/PQS (All versions < V7.0), SICAM PAS/PQS (All versions >= 7.0...
A vulnerability has been identified in SICAM PAS/PQS (All versions < V7.0). Affected software does not properl...