Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en múltiples dispositivos SIMATIC (CVE-2022-33139)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/06/2022
Última modificación:
13/02/2024

Descripción

Se ha identificado una vulnerabilidad en Cerberus DMS (Todas las versiones), Desigo CC (Todas las versiones), Desigo CC Compact (Todas las versiones), SIMATIC WinCC OA V3.16 (Todas las versiones en configuración por defecto), SIMATIC WinCC OA V3.17 (Todas las versiones en configuración no por defecto), SIMATIC WinCC OA V3.18 (Todas las versiones en configuración no por defecto). Las aplicaciones afectadas utilizan sólo la autenticación del lado del cliente, cuando no están habilitadas ni la autenticación del lado del servidor (SSA) ni la autenticación Kerberos. En esta configuración, los atacantes podrían suplantar a otros usuarios o explotar el protocolo cliente-servidor sin ser autenticados

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:siemens:cerberus_dms:*:*:*:*:*:*:*:*
cpe:2.3:a:siemens:desigo_cc:*:*:*:*:*:*:*:*
cpe:2.3:a:siemens:desigo_cc_compact:*:*:*:*:*:*:*:*
cpe:2.3:a:siemens:wincc_open_architecture:3.16:*:*:*:*:*:*:*
cpe:2.3:a:siemens:wincc_open_architecture:3.17:*:*:*:*:*:*:*
cpe:2.3:a:siemens:wincc_open_architecture:3.18:*:*:*:*:*:*:*