Siemens TIA Administrator清静误差清静通告

宣布时间 2019-07-15

误差编号和级别


CVE编号:CVE-2019-10915,危险级别:高危,CVSS分值:官方未评定


影响版本


受影响的版本


Siemens TIA Administrator 1.0 SP1 Upd1之前版本 。


误差概述


西门子软件平台STEP 7 TIA Portal中发明了一个新的误差(CVE-2019-10915),该平台用于维护核电站等大型要害基础设施的工业控制系统 。TIA Administrator 1.0 SP1 Upd1之前版本中所集成的web应用程序(TIA Administrator)保存清静误差 。攻击者可使用该误差举行网络特工运动、映射网络、破损和泄露数据,也可修改系统代码和逻辑 。远程攻击者可以通过直接向服务器发送WebSocket下令来绕过HTTP身份验证并会见所有管理员功效 。


误差验证


暂无POC/EXP 。


修复建议


现在厂商已宣布升级补丁以修复误差,补丁获取链接:https://cert-portal.siemens.com/productcert/pdf/ssa-721298.pdf


参考链接 


http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201907-692