Boletín de seguridad de Siemens de agosto de 2020

Fecha de publicación 12/08/2020
Importancia
5 - Crítica
Recursos Afectados
  • SICAM WEB firmware para SICAM A8000 RTUs, todas las versiones anteriores a la V05.30;
  • Automation License Manager 5, todas las versiones;
  • Automation License Manager 6, todas las versiones anteriores a la V6.0.8;
  • SIMATIC RF350M, todas las versiones;
  • SIMATIC RF650M, todas las versiones;
  • SIMOTICS CONNECT 400, todas las versiones;
  • Desigo CC, versiones 3.X y 4.X;
  • Desigo CC Compact, versiones 3.X y 4.X;
  • RUGGEDCOM RM1224, todas las versiones anteriores a la V6.3;
  • SCALANCE M-800 / S615, todas las versiones anteriores a la V6.3;
Descripción

Siemens ha publicado en su comunicado mensual varias actualizaciones de seguridad de diferentes productos.

Solución

Las actualizaciones que corrigen las vulnerabilidades indicadas pueden obtenerse desde el panel de descarga de Siemens. Para los productos sin actualizaciones disponibles hay que aplicar las medidas de mitigación descritas en la sección de Referencias.

Detalle

Siemens, en su comunicación mensual de parches de seguridad, ha emitido un total de 20 avisos de seguridad, de las cuales 15 son actualizaciones.

El tipo de nuevas vulnerabilidades publicadas se corresponde a los siguientes:

  • 1 vulnerabilidad de neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting);
  • 1 vulnerabilidad de autorización incorrecta;
  • 1 vulnerabilidad de condición de carrera TOCTOU (Time-of-check Time-of-use);
  • 1 vulnerabilidad de control incorrecto de generación de código (Inyección de código);
  • 1 vulnerabilidad de copia de búfer sin comprobación del tamaño de entrada (Desbordamiento de búfer clásico).

Para estas vulnerabilidades se han reservado los siguientes identificadores: CVE-2020-15781, CVE-2020-7583, CVE-2019-15126, CVE-2020-10055 y CVE-2020-8597.

Encuesta valoración