W systemie Siemens Siveillance Video Management Software wykryto podatność umożliwiającą atakującemu zmianę właściwości urządzeń bez autoryzacji poprzez port 80/TCP. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL) i zagraża poufności, integralności oraz dostępności systemu.
▸ Pokaż oryginał (EN)
A vulnerability has been identified in Siveillance VMS 2017 R2 (All versions < V11.2a), Siveillance VMS 2018 R1 (All versions < V12.1a), Siveillance VMS 2018 R2 (All versions < V12.2a), Siveillance VMS 2018 R3 (All versions < V12.3a), Siveillance VMS 2019 R1 (All versions < V13.1a). An attacker with network access to port 80/TCP could change device properties without authorization. No user interaction is required to exploit this security vulnerability. Successful exploitation compromises confidentiality, integrity and availability of the targeted system. At the time of advisory publication no public exploitation of this security vulnerability was known.
Podatność sklasyfikowana jako CWE-862 (Missing Authorization) polega na braku weryfikacji uprawnień podczas obsługi żądań kierowanych do portu 80/TCP. Atakujący posiadający dostęp sieciowy do tego portu może wysyłać żądania modyfikacji właściwości urządzeń bez konieczności posiadania ważnych poświadczeń. Do wykorzystania podatności nie jest wymagana żadna interakcja ze strony użytkownika, co czyni ją wyjątkowo łatwą do eksploatacji.
Skuteczne wykorzystanie podatności pozwala atakującemu na nieuprawnioną modyfikację konfiguracji urządzeń zarządzanych przez system VMS, co narusza poufność, integralność i dostępność całego systemu monitoringu wizyjnego.
Należy zaktualizować oprogramowanie do wersji: V11.2a lub nowszej (2017 R2), V12.1a lub nowszej (2018 R1), V12.2a lub nowszej (2018 R2), V12.3a lub nowszej (2018 R3), V13.1a lub nowszej (2019 R1). Dodatkowo zaleca się ograniczenie dostępu sieciowego do portu 80/TCP wyłącznie do zaufanych hostów za pomocą firewall lub segmentacji sieci.
Siemens Siveillance VMS 2017 R2 (wersje < V11.2a), Siveillance VMS 2018 R1 (wersje < V12.1a), Siveillance VMS 2018 R2 (wersje < V12.2a), Siveillance VMS 2018 R3 (wersje < V12.3a), Siveillance VMS 2019 R1 (wersje < V13.1a)
Według informacji zawartych w opisie, w chwili publikacji biuletynu bezpieczeństwa (2019-06-12) nie były znane publiczne przypadki wykorzystania tej podatności. Szczegóły techniczne dostępne w biuletynie Siemens SSA-212009 oraz poradniku ICS-CERT ICSA-19-162-01.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSiemens Siveillance Video Management Software 2017 R2
APPSiemens< 11.2aSiemens Siveillance Video Management Software 2018 R1
APPSiemens< 12.1aSiemens Siveillance Video Management Software 2018 R2
APPSiemens< 12.2aSiemens Siveillance Video Management Software 2018 R3
APPSiemens< 12.3aSiemens Siveillance Video Management Software 2019 R1
APPSiemens< 13.1a
Powiązane podatności
A vulnerability has been identified in Siveillance Video DLNA Server (2019 R1), Siveillance Video DLNA Server ...
A vulnerability has been identified in Siveillance VMS 2017 R2 (All versions < V11.2a), Siveillance VMS 2018 R...
A vulnerability has been identified in Siveillance VMS 2017 R2 (All versions < V11.2a), Siveillance VMS 2018 R...
Buffer overflow RCE z uprawnieniami root w PAN-OS Captive Portal
Fortinet – Auth Bypass przez FortiCloud SSO w wielu produktach