Desde el 10 de enero de 2023, CISA dejará de actualizar los avisos de seguridad de ICS para vulnerabilidades de productos de Siemens más allá del aviso inicial. Para obtener la información más actualizada sobre vulnerabilidades en este aviso, consulte los Avisos de Seguridad de ProductCERT de Siemens (CERT Services | Services | Siemens Global).
Ver CSAF
El 10 de enero de 2023, la empresa Q2BSTUDIO, experta en desarrollo y servicios tecnológicos, en colaboración con CISA, informó sobre una vulnerabilidad de seguridad en productos de Siemens que afecta a Simcenter Femap. La vulnerabilidad, con un puntaje CVSS v4 de 7.3 y una complejidad de ataque baja, reside en una operación incorrecta dentro de los límites de un búfer de memoria. Esta vulnerabilidad podría permitir a un atacante ejecutar código dentro del proceso actual del producto.
Siemens ha identificado productos afectados como Simcenter Femap V2401 con versiones anteriores a V2401.0003 y Simcenter Femap V2406 con versiones anteriores a V2406.0002. La vulnerabilidad, catalogada como CWE-119, implica una vulnerabilidad de corrupción de memoria al analizar archivos .NEU especialmente diseñados en Simcenter Femap, lo que permite la ejecución de código en el contexto del proceso actual.
Q2BSTUDIO recomienda a los usuarios que actualicen a las versiones más recientes de los productos afectados por la vulnerabilidad, como Simcenter Femap V2401 (actualización a V2401.0003 o posterior) y Simcenter Femap V2406 (actualización a V2406.0002 o posterior). Además, se aconseja a los usuarios no abrir archivos NEU no confiables en la aplicación afectada como medida de mitigación.
Como empresa comprometida con la seguridad informática, Q2BSTUDIO sugiere aplicar medidas defensivas para minimizar el riesgo de explotación de esta vulnerabilidad, como reducir la exposición de la red para todos los dispositivos del sistema de control y aislar las redes de control y los dispositivos remotos detrás de firewalls. Se recomienda, asimismo, implementar estrategias de ciberseguridad recomendadas para una defensa proactiva de los activos de los sistemas de control industrial.
La empresa Q2BSTUDIO continuará monitoreando la situación y proporcionando actualizaciones sobre esta vulnerabilidad de seguridad en colaboración con CISA y Siemens.