当地时间9月11日,西门子官方发布通告修复了其多款产品中不同程度的安全漏洞,受影响产品包括SIMATIC WinCC OA、SCALANCE X交换机等。
漏洞概述
SIMATIC WinCC OA
影响SIMATIC WinCC OA的漏洞CVE-2018-13799是由于5678/TCP端口的访问控制不当而产生,成功利用该漏洞可能允许未经身份验证的远程攻击者在SIMATIC WinCC OA环境中提升其权限。
CVSS v3.0 Base Score 9.1
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
- 受影响版本: SIMATIC WinCC OA Version <= 3.14
- 不受影响版本: SIMATIC WinCC OA Version 3.14-P021
解决方案
西门子官方已经发布了相关补丁修复了上述漏洞,可从以下链接获得:
https://portal.etm.at/index.php?option=com_content&view=category&id=67&layout=blog&Itemid=80 (要求登录)
西门子还建议采用以下手动缓解措施来降低风险:
- 按照以下链接中的步骤手动修复漏洞:
https://portal.etm.at/patchdownload.php?fp=version_3.14/win64vc12/ReadmeP021.txt (要求登录)
- 遵循SIMATIC WinCC OA安全指南以维护安全的SIMATIC WinCC OA环境:
https://portal.etm.at/index.php?option=com_phocadownload&view=category&id=52:security&Itemid=81 (要求登录)
- 应用深度防御:
https://www.siemens.com/cert/operational-guidelines-industrial-security
更多信息,请参阅以下西门子安全咨询SSA-346256:
http://www.siemens.com/cert/advisories
SCALANCE X交换机
影响多个版本SCALANCE X交换机的漏洞CVE-2018-13807可能允许攻击者通过向Web服务器发送特制数据包来导致拒绝服务。使设备自动重启,影响其他设备的网络可用性。不过攻击者必须具有对443/TCP端口的网络访问能力才能利用此漏洞,利用此漏洞既不需要有效凭据也不需要合法用户的交互。
CVSS v3.0 Base Score 8.6
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
- 受影响版本:
SCALANCE X300 Version < 4.0.0
SCALANCE X408 Version < 4.0.0
SCALANCE X414 所有版本
- 不受影响版本:
SCALANCE X300 Version 4.1.2
SCALANCE X408 Version 4.1.2
SCALANCE X414请参阅解决方案
解决方案
西门子为SCALANCE X300和SCALANCE X408提供更新,并为SCALANCE X414提供缓解措施。
SCALANCE X300:更新至4.1.2版
https://support.industry.siemens.com/cs/us/en/view/109753720
SCALANCE X408:更新至4.1.2版
https://support.industry.siemens.com/cs/us/en/view/109753720
SCALANCE X414:
西门子已确定用户可以应用以下解决方案和缓解措施降低风险:
- 使用适当的机制保护对443/TCP端口上集成的Web服务器的网络访问。
- 将443/TCP端口的网络访问限制在可信IP地址内,并避免在受影响的设备上运行来自可信IP地址的漏洞扫描工具。
参考链接:
https://ics-cert.us-cert.gov/advisories/ICSA-18-254-05
官方通告:
https://www.siemens.com/global/en/home/products/services/cert.html#SecurityPublications
声 明
本安全公告仅用来描述可能存在的安全问题,绿盟科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。
关于绿盟科技
北京神州绿盟信息安全科技股份有限公司(简称绿盟科技)成立于2000年4月,总部位于北京。在国内外设有30多个分支机构,为政府、运营商、金融、能源、互联网以及教育、医疗等行业用户,提供具有核心竞争力的安全产品及解决方案,帮助客户实现业务的安全顺畅运行。
基于多年的安全攻防研究,绿盟科技在网络及终端安全、互联网基础安全、合规及安全管理等领域,为客户提供入侵检测/防护、抗拒绝服务攻击、远程安全评估以及Web安全防护等产品以及专业安全服务。
北京神州绿盟信息安全科技股份有限公司于2014年1月29日起在深圳证券交易所创业板上市交易,股票简称:绿盟科技,股票代码:300369。