W produktach Siemens Opcenter Quality oraz QMS Automotive wykryto podatność polegającą na dołączeniu prywatnego klucza podpisu bezpośrednio do oprogramowania bez odpowiedniej ochrony. Stanowi to krytyczne zagrożenie, gdyż każdy posiadający kopię produktu może uzyskać dostęp do tego klucza.
▸ Pokaż oryginał (EN)
A vulnerability has been identified in Opcenter Quality (All versions < V12.2), QMS Automotive (All versions < V12.30). A private sign key is shipped with the product without adequate protection.
Podatność sklasyfikowana jako CWE-321 (użycie zakodowanego na stałe klucza kryptograficznego) polega na tym, że producent umieścił prywatny klucz podpisu bezpośrednio w plikach dystrybucji produktu. Klucz ten nie jest odpowiednio chroniony, co oznacza, że atakujący mogący uzyskać dostęp do instalacji lub pakietu instalacyjnego może wyodrębnić ten klucz. Dysponując prywatnym kluczem podpisu, atakujący może podpisywać własne dane, komunikaty lub pakiety w taki sposób, by system traktował je jako zaufane i autoryzowane.
Atakujący posiadający wyodrębniony klucz może naruszać integralność i poufność systemu poprzez fałszowanie podpisów cyfrowych, co może prowadzić do nieautoryzowanego dostępu, manipulacji danymi lub kompromitacji mechanizmów uwierzytelniania.
Należy zaktualizować Siemens Opcenter Quality do wersji V12.2 lub nowszej oraz QMS Automotive do wersji V12.30 lub nowszej. Szczegółowe informacje i patche dostępne są w biuletynie bezpieczeństwa Siemens SSA-788287 pod adresem: https://cert-portal.siemens.com/productcert/pdf/ssa-788287.pdf
Siemens Opcenter Quality — wszystkie wersje poniżej V12.2; Siemens QMS Automotive — wszystkie wersje poniżej V12.30.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSiemens Opcenter Quality
APPSiemens< 12.2Siemens Qms Automotive
APPSiemens< 12.30
Powiązane podatności
A vulnerability has been identified in SmartClient modules Opcenter QL Home (SC) (All versions >= V13.2 < V250...
A vulnerability has been identified in Opcenter Execution Foundation (All versions < V2407), Opcenter Quality ...
A vulnerability has been identified in Opcenter Execution Foundation (All versions < V2407), Opcenter Quality ...
A vulnerability has been identified in Opcenter Execution Foundation (All versions < V2407), Opcenter Quality ...
A vulnerability has been identified in Opcenter Execution Foundation (All versions < V2407), Opcenter Quality ...