CRITICAL🇬🇧 English

CVE-2021-27389

Siemens Opcenter Quality / QMS Automotive — ujawniony prywatny klucz podpisu

CVSS 9.8v3.1pub. 2021-04-22upd. 2024-11-21

W produktach Siemens Opcenter Quality oraz QMS Automotive wykryto podatność polegającą na dołączeniu prywatnego klucza podpisu bezpośrednio do oprogramowania bez odpowiedniej ochrony. Stanowi to krytyczne zagrożenie, gdyż każdy posiadający kopię produktu może uzyskać dostęp do tego klucza.

Pokaż oryginał (EN)

A vulnerability has been identified in Opcenter Quality (All versions < V12.2), QMS Automotive (All versions < V12.30). A private sign key is shipped with the product without adequate protection.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-321 (użycie zakodowanego na stałe klucza kryptograficznego) polega na tym, że producent umieścił prywatny klucz podpisu bezpośrednio w plikach dystrybucji produktu. Klucz ten nie jest odpowiednio chroniony, co oznacza, że atakujący mogący uzyskać dostęp do instalacji lub pakietu instalacyjnego może wyodrębnić ten klucz. Dysponując prywatnym kluczem podpisu, atakujący może podpisywać własne dane, komunikaty lub pakiety w taki sposób, by system traktował je jako zaufane i autoryzowane.

Skutki

Atakujący posiadający wyodrębniony klucz może naruszać integralność i poufność systemu poprzez fałszowanie podpisów cyfrowych, co może prowadzić do nieautoryzowanego dostępu, manipulacji danymi lub kompromitacji mechanizmów uwierzytelniania.

Mitygacja

Należy zaktualizować Siemens Opcenter Quality do wersji V12.2 lub nowszej oraz QMS Automotive do wersji V12.30 lub nowszej. Szczegółowe informacje i patche dostępne są w biuletynie bezpieczeństwa Siemens SSA-788287 pod adresem: https://cert-portal.siemens.com/productcert/pdf/ssa-788287.pdf

Kogo dotyczy

Siemens Opcenter Quality — wszystkie wersje poniżej V12.2; Siemens QMS Automotive — wszystkie wersje poniżej V12.30.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Siemens Opcenter Quality

    APP
    Siemens
    < 12.2
  • Siemens Qms Automotive

    APP
    Siemens
    < 12.30
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-41979HIGH7.5ten sam produkt

A vulnerability has been identified in SmartClient modules Opcenter QL Home (SC) (All versions >= V13.2 < V250...

CVE-2023-46284HIGH7.5ten sam produkt

A vulnerability has been identified in Opcenter Execution Foundation (All versions < V2407), Opcenter Quality ...

CVE-2023-46281HIGH7.1ten sam produkt

A vulnerability has been identified in Opcenter Execution Foundation (All versions < V2407), Opcenter Quality ...

CVE-2023-46282HIGH7.1ten sam produkt

A vulnerability has been identified in Opcenter Execution Foundation (All versions < V2407), Opcenter Quality ...

CVE-2023-46283HIGH7.5ten sam produkt

A vulnerability has been identified in Opcenter Execution Foundation (All versions < V2407), Opcenter Quality ...