西门斯DesigoPXM设备

介质可租OT安全插件500776ID

简表

远程OT资产受脆弱性影响

描述性

DesigoPXM30-1(所有版本 < V02.20.126.11-41),DesigoPXM30.E(所有版本 < V02.20.126.11-41),DesigoPXM40-1(所有版本 < V0220.20.126.11-41),DesigoPXM40.E(所有版本 < V0220.20.126.11-41),DesigoPXM50-1(所有版本 < V02.20.20.126.41-41),PXG3.W100-1(所有版本 < V02.20.126.37),PXG3.W100-2(所有版本 < V02.20.126.11-41),PXG3.W200-1(所有版本 < V02.20.20.126.11-41),PXG3.W200-1(所有版本 < V02.20.26.11-41)。跨点请求伪造功能Openweb应用中存在,原因是缺失反CSRF令牌验证或其他源查远程非认证攻击者可上传并允许永久任意JavaScript代码进入设备,只需说服受害人访问专用网页并登录设备Web应用

插件只对Tenable.ot工作
网站s/www.yyueer.com/products/tenable-ot获取更多信息

求解

下文原由网络安全基础设施安全局创建原创可见于CISA.gov

西门子发布受影响产品更新推荐用户更新最新版本

DesigoPXM30-1:更新V02.20.126.11-41
DesigoPXM30.E:更新至V02.20.126.11-41或以后
Desigo PXM40-1:更新V02.20.126.11-41
DesigoPXM40.E:更新至V02.20.126.11-41
DesigoPXM50-1:更新V02.20.126.11-41
DesigoPXM50.E:更新至V02.20.126.11-41或以后
PXG3.W100-1:更新至V02.20.126.11-37
PXG3.W100-2:更新至V02.20.126.11-41
PXG3.W200-1:更新至V02.20.126.11-37
PXG3.W200-2:更新为V02.20.126.11-41或以后

西门子建议保护网络访问带适当机制的设备西门子建议环境配置, 依据西门子工业安全操作指南 并遵循产品手册中的建议

西门子工业安全网页上有西门子工业安全补充信息

详情见关联Siemens安全咨询HTML或CSAF格式

并见

https://cert-portal.siemens.com/productcert/pdf/ssa-360783.pdf

https://www.cisa.gov/news-events/ics-advisories/icsa-22-286-06

插件细节

严重性 :中度

身份证 :500776

版本化 :1.3

类型 :远程

家庭问题 :可调用.ot

发布 :1/25/2023

更新 :11/62023

风险信息

VPR

风险因子 :低频

分数 :3.6

CVSS v2

风险因子 :中度

基础评分 :5.4

时间评分 :4

向量 :CVSS2#AV:N/AC:H/Au:N/C:N/I:C/A:N

CVSS评分源 :CVE2022-40180

CVSSv3

风险因子 :中度

基础评分 :5.3

时间评分 :4.6

向量 :CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:H/A:N

时间向量 :CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE系统 :cpe:/o:siemens:desigo_pxm30-1_firmware,cpe:/o:siemens:desigo_pxm30.e_firmware,cpe:/o:siemens:desigo_pxm40-1_firmware,cpe:/o:siemens:desigo_pxm40.e_firmware,cpe:/o:siemens:desigo_pxm50-1_firmware,cpe:/o:siemens:desigo_pxm50.e_firmware,cpe:/o:siemens:pxg3.w100-1_firmware,cpe:/o:siemens:pxg3.w100-2_firmware,cpe:/o:siemens:pxg3.w200-1_firmware,cpe:/o:siemens:pxg3.w200-2_firmware

需要kb项 :Tenable.ot/Siemens

开发易斯 :无已知利用

补丁发布日期 :10/11/2022

漏洞发布日期 :10/11/2022

参考信息

CVE系统 :CVE2022-40180

CWE系统 :352

Baidu
map