CRITICAL✓ PATCH🇬🇧 English

CVE-2016-9157

RCE i DoS w Siemens SICAM PAS przez port 19234/TCP

CVSS 9.8v3.1pub. 2016-12-05upd. 2026-05-06

Podatność w systemie Siemens SICAM PAS (wszystkie wersje przed V8.09) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wywołanie stanu Denial of Service oraz potencjalnie wykonanie dowolnego kodu. Krytyczny poziom zagrożenia wynika z braku wymagań dotyczących uwierzytelnienia i możliwości pełnego przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

A vulnerability in Siemens SICAM PAS (all versions before V8.09) could allow a remote attacker to cause a Denial of Service condition and potentially lead to unauthenticated remote code execution by sending specially crafted packets to port 19234/TCP.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane pakiety na port 19234/TCP docelowego systemu SICAM PAS. Nieprawidłowa walidacja danych wejściowych (CWE-20) oraz niewystarczająca kontrola dostępu (CWE-284) powodują, że aplikacja przetwarza złośliwe pakiety bez żadnego uwierzytelnienia. Skutkuje to najpierw destabilizacją usługi (DoS), a potencjalnie również wykonaniem nieautoryzowanego kodu na serwerze.

Skutki

Atakujący może doprowadzić do niedostępności systemu SICAM PAS (DoS), a w scenariuszu pełnego wykorzystania podatności — do nieuwierzytelnionego zdalnego wykonania kodu (RCE), co oznacza możliwość całkowitego przejęcia kontroli nad systemem.

Mitygacja

Należy zaktualizować Siemens SICAM PAS do wersji V8.09 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu sieciowego do portu 19234/TCP wyłącznie do zaufanych hostów przy użyciu firewalla lub segmentacji sieci. Szczegółowe informacje dostępne są w komunikacie Siemens ProductCERT SSA-946325.

Kogo dotyczy

Siemens SICAM PAS/PQS — wszystkie wersje przed V8.09

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Siemens Sicam Pas\/pqs

    APP
    Siemens
    < 8.09
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEDoS
CWE
Referencje

Powiązane podatności

CVE-2022-43724CRITICAL9.8PL ✓ten sam produkt

Siemens SICAM PAS/PQS — transmisja hasła SQL w plaintext + RCE

CVE-2016-8567CRITICAL9.8PL ✓ten sam produkt

Siemens SICAM PAS — zakodowane na stałe hasła konta fabrycznego

CVE-2023-45205HIGH7.8ten sam produkt

A vulnerability has been identified in SICAM PAS/PQS (All versions >= V8.00 < V8.20). The affected application...

CVE-2022-43723HIGH7.5ten sam produkt

A vulnerability has been identified in SICAM PAS/PQS (All versions < V7.0), SICAM PAS/PQS (All versions >= 7.0...

CVE-2022-43722HIGH7.8ten sam produkt

A vulnerability has been identified in SICAM PAS/PQS (All versions < V7.0). Affected software does not properl...