Krytyczna podatność w komponentach Siemens Cerberus DMS oraz Desigo CC umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) poprzez niebezpieczną deserializację niezaufanych danych. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko — brak wymagań co do uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień.
▸ Pokaż oryginał (EN)
A vulnerability has been identified in Cerberus DMS V4.0 (All versions), Cerberus DMS V4.1 (All versions), Cerberus DMS V4.2 (All versions), Cerberus DMS V5.0 (All versions < v5.0 QU1), Desigo CC Compact V4.0 (All versions), Desigo CC Compact V4.1 (All versions), Desigo CC Compact V4.2 (All versions), Desigo CC Compact V5.0 (All versions < V5.0 QU1), Desigo CC V4.0 (All versions), Desigo CC V4.1 (All versions), Desigo CC V4.2 (All versions), Desigo CC V5.0 (All versions < V5.0 QU1). The application deserialises untrusted data without sufficient validations, that could result in an arbitrary deserialization. This could allow an unauthenticated attacker to execute code in the affected system. The CCOM communication component used for Windows App / Click-Once and IE Web / XBAP client connectivity are affected by the vulnerability.
Podatny komponent CCOM, odpowiedzialny za łączność klientów Windows App / Click-Once oraz IE Web / XBAP, deserializuje dane przesyłane przez sieć bez wystarczającej weryfikacji ich źródła i zawartości (CWE-502: Deserialization of Untrusted Data). Atakujący może przesłać specjalnie spreparowany, złośliwy obiekt serializowany, który po przetworzeniu przez aplikację zostanie wykonany w kontekście systemu operacyjnego. Exploit nie wymaga żadnego uwierzytelnienia ani interakcji po stronie użytkownika.
Nieuwierzytelniony atakujący może uzyskać pełną kontrolę nad zaatakowanym systemem, w tym wykonać dowolny kod, uzyskać dostęp do danych oraz naruszyć integralność i dostępność systemu zarządzania budynkiem.
Należy zaktualizować Cerberus DMS V5.0 oraz Desigo CC / Desigo CC Compact V5.0 do wersji V5.0 QU1 lub nowszej. Dla wersji V4.0, V4.1 i V4.2 nie wskazano dostępnych poprawek — należy skonsultować się z Siemens ProductCERT i zastosować patche zgodnie z referencjami (https://cert-portal.siemens.com/productcert/pdf/ssa-453715.pdf). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do komponentu CCOM oraz izolację systemów BMS od niezaufanych sieci.
Cerberus DMS V4.0, V4.1, V4.2 (wszystkie wersje); Cerberus DMS V5.0 (wszystkie wersje poniżej V5.0 QU1); Desigo CC V4.0, V4.1, V4.2 (wszystkie wersje); Desigo CC V5.0 (wszystkie wersje poniżej V5.0 QU1); Desigo CC Compact V4.0, V4.1, V4.2 (wszystkie wersje); Desigo CC Compact V5.0 (wszystkie wersje poniżej V5.0 QU1)
Podatność dotyczy systemów zarządzania budynkiem (BMS) klasy przemysłowej/krytycznej infrastruktury. Komponent CCOM obsługuje klientów Windows App/Click-Once oraz IE Web/XBAP — jego ekspozycja na sieć korporacyjną lub Internet znacząco zwiększa ryzyko. Podatność zgłoszona przez Siemens ProductCERT i opublikowana 2021-09-14.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HSiemens Cerberus Dms
APPSiemens4.04.14.25.0Siemens Desigo Cc
APPSiemens4.04.14.25.0Siemens Desigo Cc Compact
APPSiemens4.04.14.25.0
Powiązane podatności
Siemens Cerberus/Desigo/WinCC OA – ominięcie uwierzytelnienia (Auth Bypass)
Command Injection w modułach OIS produktów Siemens — RCE z uprawnieniami root
Buffer overflow RCE z uprawnieniami root w PAN-OS Captive Portal
Fortinet – Auth Bypass przez FortiCloud SSO w wielu produktach
Fortinet FortiOS/FortiProxy/FortiSwitchManager — Auth Bypass przez SAML