Vulnerabilidad en el envío de múltiples paquetes hacia el servicio en diversos productos de Siemens (CVE-2020-7587)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
14/07/2020
Última modificación:
30/01/2023
Descripción
Se ha identificado una vulnerabilidad en Opcenter Execution Discrete (Todas las versiones anteriores a V3.2), Opcenter Execution Foundation (Todas las versiones anteriores a V3.2), Opcenter Execution Process (Todas las versiones anteriores a V3.2), Opcenter Intelligence (Todas las versiones anteriores a V3.3), Opcenter Quality (Todas las versiones anteriores a V11.3), Opcenter RD&L (V8.0), SIMATIC IT LMS (Todas las versiones anteriores a V2.6), SIMATIC IT Production Suite (Todas las versiones anteriores a V8. 0), SIMATIC Notifier Server for Windows (Todas las versiones), SIMATIC PCS neo (Todas las versiones anteriores a V3.0 SP1), SIMATIC STEP 7 (TIA Portal) V15 (Todas las versiones anteriores a V15.1 Update 5), SIMATIC STEP 7 (TIA Portal) V16 (Todas las versiones anteriores a V16 Update 2), SIMOCODE ES V15. 1 (Todas las versiones anteriores a V15.1 Update 4), SIMOCODE ES V16 (Todas las versiones anteriores a V16 Update 1), Soft Starter ES V15.1 (Todas las versiones anteriores a V15.1 Update 3), Soft Starter ES V16 (Todas las versiones anteriores a V16 Update 1). El envío de múltiples paquetes especialmente diseñados al servicio afectado podría causar una denegación de servicio remota parcial, que haría que el servicio se reiniciara. En algunos casos la vulnerabilidad podría filtrar información aleatoria del servicio remoto
Impacto
Puntuación base 3.x
8.20
Gravedad 3.x
ALTA
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:siemens:opcenter_execution_discrete:*:*:*:*:*:*:*:* | 3.2 (excluyendo) | |
| cpe:2.3:a:siemens:opcenter_execution_foundation:*:*:*:*:*:*:*:* | 3.2 (excluyendo) | |
| cpe:2.3:a:siemens:opcenter_execution_process:*:*:*:*:*:*:*:* | 3.2 (excluyendo) | |
| cpe:2.3:a:siemens:opcenter_intelligence:*:*:*:*:*:*:*:* | 3.3 (excluyendo) | |
| cpe:2.3:a:siemens:opcenter_quality:*:*:*:*:*:*:*:* | 11.3 (excluyendo) | |
| cpe:2.3:a:siemens:opcenter_rd\&l:8.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:siemens:simatic_it_lms:*:*:*:*:*:*:*:* | 2.6 (excluyendo) | |
| cpe:2.3:a:siemens:simatic_it_production_suite:*:*:*:*:*:*:*:* | 8.0 (excluyendo) | |
| cpe:2.3:a:siemens:simatic_notifier_server:*:*:*:*:*:windows:*:* | ||
| cpe:2.3:a:siemens:simatic_pcs_neo:*:*:*:*:*:*:*:* | 3.0 (excluyendo) | |
| cpe:2.3:a:siemens:simatic_pcs_neo:3.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:siemens:simatic_step_7:*:*:*:*:*:*:*:* | 15 (incluyendo) | 15.1 (excluyendo) |
| cpe:2.3:a:siemens:simatic_step_7:15.1:-:*:*:*:*:*:* | ||
| cpe:2.3:a:siemens:simatic_step_7:16:-:*:*:*:*:*:* | ||
| cpe:2.3:a:siemens:simatic_step_7:16:update1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



