
Siemens Desigo CC
SZERZŐ
CISA
FORRÁS
All CISA Advisories
DATE
READ
5 perc olvasás
Az OpenSSL CVE-2025-15467 egy verem-alapú puffer túlfolyás, amelyet rosszindulatú CMS AuthEnvelopedData üzenetek elemzése vált ki, ami DoS-t vagy lehetséges távoli kódvégrehajtást okozhat. Affected Siemens Desigo CC …
Tekintse meg a CSAF összefoglalót Az OpenSSL közzétett egy verem alapú puffertúlfolyási sebezhetőséget, amely lehetővé teszi egy távoli támadó számára a szolgáltatásmegtagadás (DoS) előidézését, vagy potenciálisan távoli kód végrehajtását. A Siemens új verziókat adott ki több érintett termékhez, és azt javasolja, hogy frissítsenek a legújabb verziókra. A Siemens további javító verziók előkészítésén dolgozik, és javasolja az ellenintézkedéseket olyan termékek esetében, ahol a javítások nem, vagy még nem elérhetők. Az alábbi Siemens Desigo CC verziók érintettek: Desigo CC család V7 verzió: mind / * (CVE-2025-15467) Desigo CC család V8 verzió: mind / * (CVE-2025-15467) Desigo CC család V9 verzió: intdot / <9.0.1 (CVE-2025-15467) CVSS Szállító Eszközök Sebezhetőségek v3 9.8 Siemens Siemens Desigo CC Határon túli írás Háttér Kritikus Infrastruktúra Sektorok: Kritikus Gyártás Országok / Területek: Világszerte Vállalat központjának elhelyezkedése: Németország Sebezhetőségek Bővebben + CVE-2025-15467 Problémakivonat: A CMS AuthEnvelopedData üzenet gazember módon kialakított AEAD paraméterekkel való elemzése verem puffertúlfolyást okozhat. Hatás összefoglaló: A verem puffertúlfolyás összeomláshoz vezethet, ami szolgáltatásmegtagadást okoz, vagy potenciálisan távoli kód végrehajtást. A CMS AuthEnvelopedData struktúrák AEAD titkosítókkal, mint például AES-GCM, elemzésekor az ASN.1 paraméterekben kódolt IV (Inicializáló Vektor) egy fix méretű verem pufferbe másolódik, anélkül, hogy ellenőriznék a méretét. Egy támadó nagyobb méretű IV-vel rendelkező CMS üzenetet tud küldeni, ami határon túli írást okoz a veremben, még mielőtt bármilyen hitelesítés vagy címkeellenőrzés történne. Azok az alkalmazások és szolgáltatások, amelyek megbízhatatlan CMS vagy PKCS#7 tartalmat elemeznek AEAD titkosítókkal (pl. S/MIME AuthEnvelopedData AES-GCM-mal), sebezhetők. Mivel a túlfutás a hitelesítés előtt következik be, érvényes kulcsmateriálisra nincs szükség a kiváltásához. Bár a távoli kód végrehajtásának kihasználhatósága a platformtól és az eszközkészlettől függ, a verem alapú írási primitív súlyos kockázatot jelent. A 3.6, 3.5, 3.4, 3.3 és 3.0 FIPS modulok nem érintettek, mivel a CMS megvalósítása kívül esik az OpenSSL FIPS modul határain. Az OpenSSL 3.6, 3.5, 3.4, 3.3 és 3.0 érintett. Az OpenSSL 1.1.1 és 1.0.2 nem érintett. Tekintse meg a CVE részleteit Érintett termékek Siemens Desigo CC Szállító: Siemens Termék verzió: Desigo CC család V7, Desigo CC család V8, Desigo CC család V9 < V9.0.1 Termék állapot: ismert_érintett Javítások Jelenleg nincs elérhető javítás Szállítói javítás Frissítse a V9.0 QU1-re vagy újabb verzióra https://support.industry.siemens.com/cs/ww/en/view/110002555/ Szállítói javítás Frissítse a V8.0 QU2.0021 javítást Szállítói javítás https://support.industry.siemens.com/cs/ww/en/view/109989041/ Kapcsolódó CWE: CWE-787 Határon túli írás Metrikák CVSS Verzió Alap pontszám Alap súlyosság Vektor karakterlánc 3.1 9.8 KRITIKUS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H Elismerések A Siemens ProductCERT jelentette ezt a sebezhetőséget a CISA-nak. Általános ajánlások A kritikus energiarendszerek (pl. TSOs vagy DSOs) üzemeltetőit világszerte általában szabályozások kötelezik arra, hogy ellenállóságot építsenek az energiahálózatokba, többszintű redundáns másodlagos védelmi rendszerek alkalmazásával. Ezért ajánlott, hogy az üzemeltetők ellenőrizzék, hogy megfelelő ellenálló védelmi intézkedések vannak-e érvényben. A kiber-incidensek által a hálózat megbízhatóságára gyakorolt kockázat így csökkenthető a hálózat tervezése révén. A Siemens határozottan ajánlja a biztonsági frissítések alkalmazását a termékkel együtt biztosított megfelelő eszközökkel és dokumentált eljárásokkal. Ha a termék támogatja, automatizált eszközöket is használhatnak a biztonsági frissítések több termékinstancián való alkalmazására. A Siemens határozottan ajánlja, hogy bármilyen biztonsági frissítést előzetes érvényesítésnek vessünk alá, mielőtt alkalmaznánk, és a frissítési folyamat felügyeletét képzett személyzet végezze el a célkörnyezetben. Általános biztonsági intézkedésként a Siemens határozottan ajánlja, hogy a hálózati hozzáférést megfelelő mechanizmusokkal (pl. tűzfalak, szegmentálás, VPN) védjék. Ajánlott a környezetet a működési irányelveinknek megfelelően konfigurálni annak érdekében, hogy a készülékeket védett IT környezetben üzemeltethessük. Ajánlott biztonsági irányelvek találhatók a következő oldalon: https://www.siemens.com/gridsecurity További források A Siemens termékekkel és megoldásokkal kapcsolatos biztonsági sebezhetőségekkel kapcsolatos további kérdések esetén kérjük, lépjen kapcsolatba a Siemens ProductCERT-tel: https://www.siemens.com/cert/advisories Használati feltételek A Siemens biztonsági értesítők használata a következő weboldalon felsorolt feltételekhez és kikötésekhez kötődik: https://www.siemens.com/productcert/terms-of-use. Jogi megjegyzés és használati feltételek Ez a termék a következő értesítés (https://www.cisa.gov/notification) és ez a Magánélet és használat irányelv (https://www.cisa.gov/privacy-policy) alapján kerül rendelkezésre. Ajánlott gyakorlatok A CISA javasolja, hogy a felhasználók védekező intézkedéseket tegyenek a sebezhetőségek kihasználásának kockázatának minimalizálása érdekében. Minimalizálja a hálózati kitettséget az összes vezérlési rendszer készülék és/vagy rendszer esetében, és biztosítsa, hogy ne legyenek hozzáférhetők az internetről. Helyezze a vezérlési rendszerek hálózatát és a távoli készülékeket tűzfal mögé, és szigetelje el őket az üzleti hálózatoktól. Amikor távoli hozzáférés szükséges, használjon biztonságosabb módszereket, például virtuális magánhálózatokat (VPN), figyelembe véve, hogy a VPN-ek sebezhetőségekkel rendelkezhetnek, és frissíteni kell őket a legújabb elérhető verzióra. Szintén vegye figyelembe, hogy a VPN annyira biztonságos, amennyire a hozzá kapcsolódó eszközök. A CISA emlékezteti a szervezeteket, hogy végezzenek megfelelő hatás- és kockázatelemzést a védekező intézkedések alkalmazása előtt. A CISA szekciót is biztosít a vezérlési rendszerek biztonsági ajánlott gyakorlatiról a cisa.gov ICS weboldalán. Számos CISA-termék, amely a kiber védekezés legjobb gyakorlatait részletezi, elérhető olvasásra és letöltésre, beleértve az Ipari Vezérlő Rendszerek Kiberbiztonságának Fejlesztése Védelem mélység stratégiákkal című dokumentumot. A CISA arra ösztönzi a szervezeteket, hogy valósítsák meg a javasolt kiberbiztonsági stratégiákat az ICS eszközök proaktív védelme érdekében. További mérséklési irányelvek és ajánlott gyakorlatok nyilvánosan elérhetők az ICS weboldalon a cisa.gov-n, a technikai információs dokumentumban, ICS-TIP-12-146-01B–Célzott Kiber-behatolás Észlelési és Mérséklési Stratégiák. Azok a szervezetek, amelyek gyanús rosszindulatú tevékenységet észlelnek, kövessék a megszokott belső eljárásokat, és jelentsék az eredményeket a CISA-nak az egyéb incidensekkel történő nyomon követés és korreláció érdekében. Értesítési konverziós nyilatkozat Ez az ICSA a Siemens ProductCERT SSA-734552 szó szerinti újraközlése, a szállító által közvetlenül készített Közös Biztonsági Értesítési Keretrendszer (CSAF) értesítésből. Ezt a CISA weboldalára teszik közzé a láthatóság növelése érdekében, és tájékoztató célokra, “ahogy van” alapon kerül提供. A CISA nem felelős a közzétett értesítések szerkesztési vagy technikai pontosságáért, és nem ad semmilyen garanciát a tartalomra vonatkozóan. Ezenkívül a CISA nem népszerűsít semmilyen kereskedelmi terméket vagy szolgáltatást. Kérjük, közvetlenül lépjen kapcsolatba a Siemens ProductCERT-tel bármilyen kérdés esetén. Verziótörténet Kezdeti kiadás dátuma: 2026-07-14 Dátum Módosítás összefoglaló 2026-07-14 1 Közlés dátuma 2026-07-28 2 Siemens ProductCERT SSA-734552 értesítés első CISA újraközlése