Weidmueller工业交流机中的多个误差危害通告
宣布时间 2019-12-09误差编号和级别
CVE编号:CVE-2019-16670,危险级别:严重,CVSS分值:9.8
CVE编号:CVE-2019-16671,危险级别:中危,CVSS分值:6.5
CVE编号:CVE-2019-16672,危险级别:严重,CVSS分值:9.8
CVE编号:CVE-2019-16673,危险级别:高危,CVSS分值:7.5
CVE编号:CVE-2019-16674,危险级别:严重,CVSS分值:9.8
影响版本
IE-SW-VL05M-5TX firmware v3.6.6 Build 16102415 and prior
IE-SW-VL05MT-5TX firmware v3.6.6 Build 16102415 and prior
IE-SW-VL05M-3TX-2SC firmware v3.6.6 Build 16102415 and prior
IE-SW-VL05MT-3TX-2SC firmware v3.6.6 Build 16102415 and prior
IE-SW-VL05M-3TX-2ST firmware v3.6.6 Build 16102415 and prior
IE-SW-VL05MT-3TX-2ST firmware v3.6.6 Build 16102415 and prior
IE-SW-VL08MT-8TX firmware v3.5.2 Build 16102415 and prior
IE-SW-VL08MT-5TX-3SC firmware v3.5.2 Build 16102415 and prior
IE-SW-VL08MT-5TX-1SC-2SCS firmware v3.5.2 Build 16102415 and prior
IE-SW-VL08MT-6TX-2ST firmware v3.5.2 Build 16102415 and prior
IE-SW-VL08MT-6TX-2SC firmware v3.5.2 Build 16102415 and prior
IE-SW-VL08MT-6TX-2SCS firmware v3.5.2 Build 16102415 and prior
IE-SW-PL08M-8TX firmware v3.3.8 Build 16102416 and prior
IE-SW-PL08MT-8TX firmware v3.3.8 Build 16102416 and prior
IE-SW-PL08M-6TX-2SC firmware v3.3.8 Build 16102416 and prior
IE-SW-PL08MT-6TX-2SC firmware v3.3.8 Build 16102416 and prior
IE-SW-PL08M-6TX-2ST firmware v3.3.8 Build 16102416 and prior
IE-SW-PL08MT-6TX-2ST firmware v3.3.8 Build 16102416 and prior
IE-SW-PL08M-6TX-2SCS firmware v3.3.8 Build 16102416 and prior
IE-SW-PL08MT-6TX-2SCS firmware v3.3.8 Build 16102416 and prior
IE-SW-PL10M-3GT-7TX firmware v3.3.16 Build 16102416 and prior
IE-SW-PL10MT-3GT-7TX firmware v3.3.16 Build 16102416 and prior
IE-SW-PL10M-1GT-2GS-7TX firmware v3.3.16 Build 16102416 and prior
IE-SW-PL10MT-1GT-2GS-7TX firmware v3.3.16 Build 16102416 and prior
IE-SW-PL16M-16TX firmware v3.4.2 Build 16102416 and prior
IE-SW-PL16MT-16TX firmware v3.4.2 Build 16102416 and prior
IE-SW-PL16M-14TX-2SC firmware v3.4.2 Build 16102416 and prior
IE-SW-PL16MT-14TX-2SC firmware v3.4.2 Build 16102416 and prior
IE-SW-PL16M-14TX-2ST firmware v3.4.2 Build 16102416 and prior
IE-SW-PL16MT-14TX-2ST firmware v3.4.2 Build 16102416 and prior
IE-SW-PL18M-2GC-16TX firmware v3.4.4 Build 16102416 and prior
IE-SW-PL18MT-2GC-16TX firmware v3.4.4 Build 16102416 and prior
IE-SW-PL18M-2GC14TX2SC firmware v3.4.4 Build 16102416 and prior
IE-SW-PL18MT-2GC14TX2SC firmware v3.4.4 Build 16102416 and prior
IE-SW-PL18M-2GC14TX2ST firmware v3.4.4 Build 16102416 and prior
IE-SW-PL18MT-2GC14TX2ST firmware v3.4.4 Build 16102416 and prior
IE-SW-PL18M-2GC14TX2SCS firmware v3.4.4 Build 16102416 and prior
IE-SW-PL18MT-2GC14TX2SCS firmware v3.4.4 Build 16102416 and prior
IE-SW-PL09M-5GC-4GT firmware v3.3.4 Build 16102416 and prior
IE-SW-PL09MT-5GC-4GT firmware v3.3.4 Build 16102416 and prior
误差概述
Weidmueller IE-SW-VL05M-5TX等都是德国Weidmueller公司的一款以太网交流机。
CVE-2019-16670:该误差源于身份验证机制没有举行暴力破解�;�。攻击者可使用该误差实验暴力破解攻击。
CVE-2019-16671:多款Weidmueller产品中保存资源管理过失误差。该误差源于网络系统或产品对系统资源(如内存、磁盘空间、文件等)的管理不当。
CVE-2019-16672:多款Weidmueller产品中保存清静误差,该误差源于程序以明文的形式转达敏感的凭证数据。
CVE-2019-16673:多款Weidmueller产品中保存清静误差,该误差源于程序将密码存储为明文形式。攻击者可使用该误差读取密码。
CVE-2019-16674:多款Weidmueller产品中保存清静误差。攻击者可使用该误差推测出cookie中的身份验证信息。
误差验证
暂无POC/EXP。
修复建议
现在厂商已宣布升级补丁以修复误差,详情请关注厂商主页:
https://www.weidmueller.com。
缓解步伐:
CVE-2019-16672:
IE-SW-VL05M和IE-SW-VL08MT系列交流机:
装置修补固件后,可以使用https通过加密通讯会见Web界面,并且可以通过选择“仅https”将Web界面会见设置为确保加密毗连�?梢酝ü韵侣肪痘峒松柚玫南煊eb界面菜单部分:主菜单>基本设置>系统:将“ Web设置”设置为“仅https”。
IE-SW-PL08M,IE-SW-PL10M,IE-SW-PL16M,IE-SW-PL18M和IE-SW-PL09M系列交流机:
通过选择“仅https”,可以设置Web界面会见以确保加密毗连�?梢酝ü韵侣肪痘峒松柚玫南煊eb界面菜单部分:主菜单>基本设置>系统:将“ Web设置”设置为“仅https”。
CVE-2019-16670, CVE-2019-16671, CVE-2019-16673, and CVE-2019-16674:
IE-SW-VL05M,IE-SW-VL08MT,IE-SW-PL08M,IE-SW-PL10M,IE-SW-PL16M,IE-SW-PL18M和IE-SW-PL09M系列交流机:
在交流机上装置补丁固件后,可以通过用于Windows OS的名为“ WM Switch Utility”的Weidmueller设置软件禁用未加密的搜索服务,并启用将与新的“ Weidmueller Switch Configuration”一起使用的加密搜索服务。默认情形下,这两种服务(加密和未加密的搜索服务)都处于启用状态。 为阻止本节中提到的误差,应禁用未加密的搜索服务�?梢酝ü韵侣肪痘峒松柚玫南煊eb界面菜单部分:主菜单>基本设置>清静性>管理界面:作废选中“启用搜索服务”复选框。
参考链接
https://www.securityweek.com/weidmueller-patches-critical-vulnerabilities-industrial-switches


京公网安备11010802024551号