Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el manejo de determinados archivos en diversos productos SIMATIC (CVE-2021-31893)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-120 Copia de búfer sin comprobación del tamaño de entrada (Desbordamiento de búfer clásico)
Fecha de publicación:
13/07/2021
Última modificación:
06/08/2021

Descripción

Se ha identificado una vulnerabilidad en SIMATIC PCS 7 versiones V8.2 y anteriores (Todas las versiones), SIMATIC PCS 7 versiones V9.0 (Todas las versiones anteriores a V9.0 SP3), SIMATIC PDM (Todas las versiones anteriores a V9.2), SIMATIC STEP 7 versiones V5.X (Todas las versiones anteriores a V5.6 SP2 HF3), SINAMICS STARTER (que contiene la versión OEM de STEP 7) (Todas las versiones anteriores a V5.4 HF2). El software afectado contiene una vulnerabilidad de desbordamiento de búfer mientras se manejan determinados archivos que podría permitir a un atacante local desencadenar una condición de denegación de servicio o potencialmente conllevar a una ejecución de código remota

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:siemens:simatic_pcs_firmware:*:*:*:*:*:*:*:* 8.2 (incluyendo)
cpe:2.3:o:siemens:simatic_pcs_firmware:9.0:-:*:*:*:*:*:*
cpe:2.3:o:siemens:simatic_pcs_firmware:9.0:sp1:*:*:*:*:*:*
cpe:2.3:o:siemens:simatic_pcs_firmware:9.0:sp2:*:*:*:*:*:*
cpe:2.3:h:siemens:simatic_pcs:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:simatic_pdm_firmware:*:*:*:*:*:*:*:* 9.2 (excluyendo)
cpe:2.3:h:siemens:simatic_pdm:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:simatic_step_7_firmware:*:*:*:*:*:*:*:* 5.6 (incluyendo)
cpe:2.3:h:siemens:simatic_step_7:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:sinamics_starter_firmware:*:*:*:*:*:*:*:* 5.4 (excluyendo)
cpe:2.3:o:siemens:sinamics_starter_firmware:5.4:-:*:*:*:*:*:*
cpe:2.3:o:siemens:sinamics_starter_firmware:5.4:hotfix_1:*:*:*:*:*:*
cpe:2.3:o:siemens:sinamics_starter_firmware:5.4:hotfix_2:*:*:*:*:*:*
cpe:2.3:h:siemens:sinamics_starter:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información