Vulnerabilidad en productos SICAM (CVE-2018-4858)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/07/2018
Última modificación:
16/10/2023
Descripción
Se ha identificado una vulnerabilidad en IEC 61850 system configurator (todas las versiones anteriores a la V5.80); DIGSI 5, afectado al incorporar IEC 61850 system configurator (todas las versiones anteriores a la V7.80); DIGSI 4 (todas las versiones anteriores a la V4.93); SICAM PAS/PQS (todas las versiones anteriores a la V8.11); SICAM PQ Analyzer (todas las versiones anteriores a la V3.11); y SICAM SCC (todas las versiones anteriores a la V9.02 HF3). Un servicio de los productos afectados que escucha en todas las interfaces de red del host, ya sea en los puertos 4884/TCP, 5885/TCP o 5886/TCP, podría permitir que un atacante filtre información limitada del sistema al exterior, o bien ejecute código con permisos de usuario de Microsoft Windows. Para que la explotación tenga éxito, es necesario que un atacante pueda enviar una petición de red especialmente manipulada al servicio vulnerable y que un usuario interactúe con la aplicación cliente del servicio en el host. Para ejecutar código arbitrario con permisos de usuario de Microsoft Windows, un atacante debe tener la capacidad de colocar código de manera anticipada en el host por oros medios. La vulnerabilidad tiene un impacto limitado en la confidencialidad e integridad del sistema afectad. En el momento de la publicación del aviso, no se conoce ninguna explotación pública de la vulnerabilidad de seguridad. Siemens confirma la vulnerabilidad de seguridad y proporciona mitigaciones para resolver el problema de seguridad.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:siemens:ec_61850_system_configurator_firmware:*:*:*:*:*:*:*:* | 5.80 (excluyendo) | |
cpe:2.3:h:siemens:ec_61850_system_configurator:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:siemens:sicam_pq_analyzer_firmware:*:*:*:*:*:*:*:* | 3.11 (excluyendo) | |
cpe:2.3:h:siemens:sicam_pq_analyzer:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:siemens:sicam_scc_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:siemens:sicam_scc:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:siemens:digsi_4_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:siemens:digsi_4:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:siemens:digsi_5_firmware:*:*:*:*:*:*:*:* | 7.80 (excluyendo) | |
cpe:2.3:h:siemens:digsi_5:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:sicam_pas\/pqs:*:*:*:*:*:*:*:* | 8.11 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página