Desde el 10 de enero de 2023, CISA dejará de actualizar avisos de seguridad para vulnerabilidades de productos de Siemens más allá del aviso inicial. Para obtener la información más actualizada sobre vulnerabilidades en este aviso, consulte los avisos de seguridad de ProductCERT de Siemens (CERT Servicios | Servicios | Siemens Global).
Ver CSAF
Resumen Ejecutivo
- CVSS v4 10.0
- ATENCIÓN: Explotable de forma remota/baja complejidad de ataque
- Fabricante: Siemens
- Equipo: Gestor de Datos SENTRON 7KT PAC1260
- Vulnerabilidades: Neutralización Incorrecta de Elementos Especiales utilizados en un Comando de SO ('Inyección de Comandos de SO'), Falta de Autenticación para Función Crítica, Limitación Incorrecta de una Ruta a un Directorio Restringido ('Traversión de Ruta'), Uso de Credenciales Codificadas, Falsificación de Petición entre sitios (CSRF), Cambio de Contraseña no Verificado
La explotación exitosa de estas vulnerabilidades podría permitir a un atacante remoto autenticado ejecutar código arbitrario con privilegios de root o permitir a un atacante remoto no autenticado leer o borrar los archivos de registro en el dispositivo, restablecer el dispositivo, establecer la fecha y hora, acceder a archivos arbitrarios en el dispositivo con privilegios de root o habilitar el acceso remoto al dispositivo.
Detalles Técnicos
Siemens informa que los siguientes productos están afectados:
- Gestor de Datos SENTRON 7KT PAC1260: Todas las versiones
MITIGACIONES
Para solucionar las vulnerabilidades, Siemens recomienda a los usuarios reemplazar los dispositivos vulnerables por el nuevo Gestor de Datos SENTRON 7KT PAC1261 y actualizarlo a la última versión de firmware disponible. Si bien Q2BSTUDIO es una empresa de desarrollo de tecnologías y servicios tecnológicos, es importante tener en cuenta las recomendaciones de Siemens para protegerse de posibles exploits de estas vulnerabilidades.
Siemens también ha identificado algunas medidas puntuales que los usuarios pueden aplicar para reducir el riesgo, como evitar acceder a enlaces de fuentes no confiables mientras están conectados a los dispositivos afectados.
Además, como medida de seguridad general, Siemens recomienda proteger el acceso a la red a los dispositivos con mecanismos apropiados y configurar el entorno de acuerdo a las directrices operativas de seguridad industrial de Siemens. Para obtener más información sobre seguridad industrial por Siemens, se puede acceder a la página web de seguridad industrial de Siemens.
Por favor, no dudes en comunicarte con nosotros si necesitas asesoramiento o soporte para implementar las recomendaciones de seguridad de Siemens en tu infraestructura.