Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un directorio en los metaficheros para la configuraciones de los dispositivos en diversos productos SIMATIC (CVE-2021-31894)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/07/2021
Última modificación:
10/08/2022

Descripción

Se ha identificado una vulnerabilidad en SIMATIC PCS 7 V8.2 y anteriores (Todas las versiones), SIMATIC PCS 7 V9.X (Todas las versiones anteriores a V9.1 SP2), SIMATIC PDM (Todas las versiones anteriores a V9.2 SP2), SIMATIC STEP 7 V5.X (Todas las versiones anteriores a V5.7), SINAMICS STARTER (que contiene la versión OEM de STEP 7) (Todas las versiones anteriores a V5.4 SP2 HF1). Un directorio que contiene metafichas relevantes para las configuraciones de los dispositivos tiene permisos de escritura. Un atacante podría aprovechar esta vulnerabilidad cambiando el contenido de ciertos metaficheros y posteriormente manipular los parámetros o el comportamiento de los dispositivos que posteriormente serían configurados por el software afectado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:siemens:simatic_pcs_7_firmware:*:*:*:*:*:*:*:* 8.2 (incluyendo)
cpe:2.3:o:siemens:simatic_pcs_7_firmware:9.0:*:*:*:*:*:*:*
cpe:2.3:h:siemens:simatic_pcs_7:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:simatic_pdm_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:siemens:simatic_pdm:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:simatic_step_7_firmware:*:*:*:*:*:*:*:* 5.0 (incluyendo) 5.7 (excluyendo)
cpe:2.3:h:siemens:simatic_step_7:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:sinamics_starter_firmware:*:*:*:*:*:*:*:* 5.4 (excluyendo)
cpe:2.3:o:siemens:sinamics_starter_firmware:5.4:-:*:*:*:*:*:*
cpe:2.3:o:siemens:sinamics_starter_firmware:5.4:hf1:*:*:*:*:*:*
cpe:2.3:o:siemens:sinamics_starter_firmware:5.4:hf2:*:*:*:*:*:*
cpe:2.3:o:siemens:sinamics_starter_firmware:5.4:sp1:*:*:*:*:*:*
cpe:2.3:o:siemens:sinamics_starter_firmware:5.4:sp1_hf1:*:*:*:*:*:*
cpe:2.3:o:siemens:sinamics_starter_firmware:5.4:sp2:*:*:*:*:*:*
cpe:2.3:h:siemens:sinamics_starter:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información