Multiples vulnérabilités dans SCADA Siemens SIMATIC
le 16 avril 2015
De multiples vulnérabilités ont été corrigées dans SCADA Siemens SIMATIC. Elles permettent à un attaquant de provoquer un déni de service, une atteinte à l'intégrité des données et une atteinte à la confidentialité des données.
Il est recommandé d'appliquer la mise à jour proposée par l'éditeur.
Risque(s)
- déni de service
- atteinte à l'intégrité des données
- atteinte à la confidentialité des données
Systèmes affectés
- SIMATIC HMI Basic Panels 2nd Generation: toute les versions ayant WinCC (TIA Portal) inférieure à V13 SP1 Upd2
- SIMATIC HMI Comfort Panels: toute les versions ayant WinCC (TIA Portal) inférieure à V13 SP1 Upd2
- SIMATIC WinCC Runtime Advanced: toute les versions ayant WinCC (TIA Portal) inférieure à V13 SP1 Upd2
- SIMATIC WinCC Runtime Professional: toute les versions ayant WinCC (TIA Portal) inférieure à V13 SP1 Upd2
- SIMATIC HMI Basic Panels 1st Generation (WinCC TIA Portal): toute les versions
- SIMATIC HMI Mobile Panel 277 (WinCC TIA Portal): toute les versions
- SIMATIC HMI Multi Panels (WinCC TIA Portal): toute les versions
- SIMATIC NET PC-Software V12: toute les versions inférieures à V12 SP2 HF3
- SIMATIC NET PC-Software V13: toute les versions inférieures à V13 HF1
- SIMATIC WinCC V7.X: toute les versions inférieures à v7.3 Upd4
- SIMATIC Automation Tool: toute les versions inférieures à v1.0.2
Documentation
- Bulletin de sécurité Siemens SSA-487246 du 08 avril 2015 : www.siemens.com/innovation/pool/de/forschungsfelder/siemens_security_advisory_ssa-487246.pdf
- Référence CVE CVE-2015-1601 : cve.mitre.org/cgi-bin/cvename.cgi
- Référence CVE CVE-2015-2822 : cve.mitre.org/cgi-bin/cvename.cgi
- Bulletin de sécurité du CERT-FR : cert.ssi.gouv.fr/site/CERTFR-2015-AVI-138