Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SINUMERIK (CVE-2018-11462)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/12/2018
Última modificación:
09/10/2019

Descripción

Se ha identificado una vulnerabilidad en SINUMERIK 808D V4.7 (todas las versiones), SINUMERIK 808D V4.8 (todas las versiones), SINUMERIK 828D V4.7 (todas las versiones anteriores a la V4.7 SP6 HF1), SINUMERIK 840D sl V4.7 (todas las versiones anteriores a la V4.7 SP6 HF5) y SINUMERIK 840D sl V4.8 (todas las versiones anteriores a la V4.8 SP3). Mediante el envío de una petición de autenticación especialmente manipulada a los sistemas afectados, un atacante remoto podría escalar sus privilegios a una cuenta de usuario elevado, pero que no es root. Esta vulnerabilidad podría ser explotada por un atacante con acceso de red a los sistemas afectados. Su explotación con éxito no requiere privilegios de usuario ni interacción. Esta vulnerabilidad podría permitir que un atacante comprometa la confidencialidad, integridad y disponibilidad del sistema. En el momento de la publicación del advisory, no se conoce ninguna explotación pública de la vulnerabilidad de seguridad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:siemens:sinumerik_808d_v4.7_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:siemens:sinumerik_808d_v4.7:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:sinumerik_808d_v4.8_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:siemens:sinumerik_808d_v4.8:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:sinumerik_828d_v4.7_firmware:*:*:*:*:*:*:*:* 4.7 (incluyendo)
cpe:2.3:h:siemens:sinumerik_828d_v4.7:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:sinumerik_840d_sl_v4.7_firmware:*:*:*:*:*:*:*:* 4.7 (incluyendo)
cpe:2.3:h:siemens:sinumerik_840d_sl_v4.7:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:sinumerik_840d_sl_v4.8_firmware:*:*:*:*:*:*:*:* 4.8 (incluyendo)
cpe:2.3:h:siemens:sinumerik_840d_sl_v4.8:-:*:*:*:*:*:*:*