西门斯DesigoPXM设备向未经授权行为人接触敏感信息(CVE-2022-40177)

介质可租OT安全插件ID500777

简表

远程OT资产受脆弱性影响

描述性

DesigoPXM30-1(所有版本 < V02.20.126.11-41),DesigoPXM30.E(所有版本 < V02.20.126.11-41),DesigoPXM40-1(所有版本 < V0220.20.126.11-41),DesigoPXM40.E(所有版本 < V0220.20.126.11-41),DesigoPXM50-1(所有版本 < V02.20.20.126.41-41),PXG3.W100-1(所有版本 < V02.20.126.37),PXG3.W100-2(所有版本 < V02.20.126.11-41),PXG3.W200-1(所有版本 < V02.20.20.126.11-41),PXG3.W200-1(所有版本 < V02.20.26.11-41)。
Operation网络应用端点解释并执行axon语言查询允许文件读取带root特权的设备文件系统通过提供专用I/O相关Axon查询,远程低特权攻击者可读取设备敏感文件

插件只对Tenable.ot工作
网站s/www.yyueer.com/products/tenable-ot获取更多信息

求解

下文原由网络安全基础设施安全局创建原创可见于CISA.gov

西门子发布受影响产品更新推荐用户更新最新版本

DesigoPXM30-1:更新V02.20.126.11-41
DesigoPXM30.E:更新至V02.20.126.11-41或以后
Desigo PXM40-1:更新V02.20.126.11-41
DesigoPXM40.E:更新至V02.20.126.11-41
DesigoPXM50-1:更新V02.20.126.11-41
DesigoPXM50.E:更新至V02.20.126.11-41或以后
PXG3.W100-1:更新至V02.20.126.11-37
PXG3.W100-2:更新至V02.20.126.11-41
PXG3.W200-1:更新至V02.20.126.11-37
PXG3.W200-2:更新为V02.20.126.11-41或以后

西门子建议保护网络访问带适当机制的设备西门子建议环境配置, 依据西门子工业安全操作指南 并遵循产品手册中的建议

西门子工业安全网页上有西门子工业安全补充信息

详情见关联Siemens安全咨询HTML或CSAF格式

并见

https://cert-portal.siemens.com/productcert/pdf/ssa-360783.pdf

https://www.cisa.gov/news-events/ics-advisories/icsa-22-286-06

插件细节

严重性 :中度

身份证 :500777

版本化 :1.1

类型 :远程

家庭问题 :可调用.ot

发布 :1/25/2023

更新 :7/24/2023

风险信息

VPR

风险因子 :低频

分数 :3.6

CVSSv3

风险因子 :中度

基础评分 :5.7

向量 :CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N

漏洞信息

CPE系统 :cpe:/o:siemens:desigo_pxm30-1_firmware,cpe:/o:siemens:desigo_pxm30.e_firmware,cpe:/o:siemens:desigo_pxm40-1_firmware,cpe:/o:siemens:desigo_pxm40.e_firmware,cpe:/o:siemens:desigo_pxm50-1_firmware,cpe:/o:siemens:desigo_pxm50.e_firmware,cpe:/o:siemens:pxg3.w100-1_firmware,cpe:/o:siemens:pxg3.w100-2_firmware,cpe:/o:siemens:pxg3.w200-1_firmware,cpe:/o:siemens:pxg3.w200-2_firmware

需要kb项 :Tenable.ot/Siemens

开发易斯 :无已知利用

补丁发布日期 :10/11/2022

漏洞发布日期 :10/11/2022

参考信息

CVE系统 :CVE2022-40177

CWE系统 :二百

Baidu
map