施耐德电气修复了多个DoS误差危害通告

宣布时间 2019-12-17

误差编号和级别


CVE编号:CVE-2019-6857,危险级别:高危,CVSS分值:厂商自评:7.5,官方未评定

CVE编号:CVE-2019-6856,危险级别:高危,CVSS分值:厂商自评:7.5,官方未评定

CVE编号:CVE-2018-7794,危险级别:中危,CVSS分值:厂商自评:5.9,官方未评定

CVE编号:CVE-2019-13537,危险级别:高危,CVSS分值:厂商自评:7.5,官方未评定


影响版本


Modicon M580

Modicon M340

Modicon Quantum

Modicon Premium

Power SCADA Operation

Power SCADA Expert

EcoStruxure Geo SCADA Expert (ClearSCADA)

EcoStruxure Control Expert


误差概述


施耐德电气通知客户,已经为某些Modicon控制器和几种EcoStruxure产品中的误差提供了补丁。凭证施耐德电气的说法,Modicon M580,M340,Quantum和Premium控制器受到三个拒绝服务(DoS)误差的影响。所有这三个误差均是由于“对异�;蛞斐G樾尉傩胁坏奔觳椤币鸬�,具有网络会见权限的攻击者可以通过Modbus TCP使用这些误差。其中两个误差的严重性品级为高,而一个严重水平为中等。施耐德电气还修复了三款EcoStruxure产品中的清静误差,包括Power SCADA Operation电源监视和控制软件中的缓冲区溢出误差、ClearSCADA中的文件权限不准确误差和EcoStruxure Control Expert编程软件中的身份验证绕过误差。


误差验证


暂无POC/EXP。


修复建议


现在厂商已宣布升级补丁以修复误差,补丁获取链接:https://www.se.com/ww/en/download/。


参考链接


https://www.securityweek.com/schneider-electric-patches-vulnerabilities-modicon-ecostruxure-products