CRITICAL🇬🇧 English

CVE-2019-6580

Nieautoryzowana zmiana właściwości urządzeń w Siemens Siveillance VMS

CVSS 9.8v3.1pub. 2019-06-12upd. 2024-11-21

W systemie Siemens Siveillance Video Management Software wykryto podatność umożliwiającą atakującemu zmianę właściwości urządzeń bez autoryzacji poprzez port 80/TCP. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL) i zagraża poufności, integralności oraz dostępności systemu.

Pokaż oryginał (EN)

A vulnerability has been identified in Siveillance VMS 2017 R2 (All versions < V11.2a), Siveillance VMS 2018 R1 (All versions < V12.1a), Siveillance VMS 2018 R2 (All versions < V12.2a), Siveillance VMS 2018 R3 (All versions < V12.3a), Siveillance VMS 2019 R1 (All versions < V13.1a). An attacker with network access to port 80/TCP could change device properties without authorization. No user interaction is required to exploit this security vulnerability. Successful exploitation compromises confidentiality, integrity and availability of the targeted system. At the time of advisory publication no public exploitation of this security vulnerability was known.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-862 (Missing Authorization) polega na braku weryfikacji uprawnień podczas obsługi żądań kierowanych do portu 80/TCP. Atakujący posiadający dostęp sieciowy do tego portu może wysyłać żądania modyfikacji właściwości urządzeń bez konieczności posiadania ważnych poświadczeń. Do wykorzystania podatności nie jest wymagana żadna interakcja ze strony użytkownika, co czyni ją wyjątkowo łatwą do eksploatacji.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na nieuprawnioną modyfikację konfiguracji urządzeń zarządzanych przez system VMS, co narusza poufność, integralność i dostępność całego systemu monitoringu wizyjnego.

Mitygacja

Należy zaktualizować oprogramowanie do wersji: V11.2a lub nowszej (2017 R2), V12.1a lub nowszej (2018 R1), V12.2a lub nowszej (2018 R2), V12.3a lub nowszej (2018 R3), V13.1a lub nowszej (2019 R1). Dodatkowo zaleca się ograniczenie dostępu sieciowego do portu 80/TCP wyłącznie do zaufanych hostów za pomocą firewall lub segmentacji sieci.

Kogo dotyczy

Siemens Siveillance VMS 2017 R2 (wersje < V11.2a), Siveillance VMS 2018 R1 (wersje < V12.1a), Siveillance VMS 2018 R2 (wersje < V12.2a), Siveillance VMS 2018 R3 (wersje < V12.3a), Siveillance VMS 2019 R1 (wersje < V13.1a)

Uwagi

Według informacji zawartych w opisie, w chwili publikacji biuletynu bezpieczeństwa (2019-06-12) nie były znane publiczne przypadki wykorzystania tej podatności. Szczegóły techniczne dostępne w biuletynie Siemens SSA-212009 oraz poradniku ICS-CERT ICSA-19-162-01.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Siemens Siveillance Video Management Software 2017 R2

    APP
    Siemens
    < 11.2a
  • Siemens Siveillance Video Management Software 2018 R1

    APP
    Siemens
    < 12.1a
  • Siemens Siveillance Video Management Software 2018 R2

    APP
    Siemens
    < 12.2a
  • Siemens Siveillance Video Management Software 2018 R3

    APP
    Siemens
    < 12.3a
  • Siemens Siveillance Video Management Software 2019 R1

    APP
    Siemens
    < 13.1a
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-42021HIGH7.5ten sam produkt

A vulnerability has been identified in Siveillance Video DLNA Server (2019 R1), Siveillance Video DLNA Server ...

CVE-2019-6581HIGH8.8ten sam produkt

A vulnerability has been identified in Siveillance VMS 2017 R2 (All versions < V11.2a), Siveillance VMS 2018 R...

CVE-2019-6582HIGH7.1ten sam produkt

A vulnerability has been identified in Siveillance VMS 2017 R2 (All versions < V11.2a), Siveillance VMS 2018 R...

CVE-2026-0300CRITICAL9.3⚠ KEVPL ✓ten sam vendor

Buffer overflow RCE z uprawnieniami root w PAN-OS Captive Portal

CVE-2026-24858CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Fortinet – Auth Bypass przez FortiCloud SSO w wielu produktach