Vulnerabilidad en múltiples dispositivos SIMATIC (CVE-2022-33139)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/06/2022
Última modificación:
13/02/2024
Descripción
Se ha identificado una vulnerabilidad en Cerberus DMS (Todas las versiones), Desigo CC (Todas las versiones), Desigo CC Compact (Todas las versiones), SIMATIC WinCC OA V3.16 (Todas las versiones en configuración por defecto), SIMATIC WinCC OA V3.17 (Todas las versiones en configuración no por defecto), SIMATIC WinCC OA V3.18 (Todas las versiones en configuración no por defecto). Las aplicaciones afectadas utilizan sólo la autenticación del lado del cliente, cuando no están habilitadas ni la autenticación del lado del servidor (SSA) ni la autenticación Kerberos. En esta configuración, los atacantes podrían suplantar a otros usuarios o explotar el protocolo cliente-servidor sin ser autenticados
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:siemens:cerberus_dms:*:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:desigo_cc:*:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:desigo_cc_compact:*:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:wincc_open_architecture:3.16:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:wincc_open_architecture:3.17:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:wincc_open_architecture:3.18:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página