公開日:2021/02/12 最終更新日:2021/11/11
JVNVU#91083521
Siemens 製品に対するアップデート (2021年2月)
Siemens から各製品向けのアップデートが公開されました。
影響を受ける製品やバージョンは環境により異なります。詳細については各アドバイザリを参照してください。
SSA-156833: Zip-Slip Directory Traversal Vulnerability in SINEMA Server and SINEC NMS
- SINEC NMS V1.0 SP1 Update 1 より前のバージョン
- SINEMA Server V14.0 SP2 Update 2 より前のバージョン
- Capital VSTAR すべてのバージョン
- Nucleus NET V5.2 より前のバージョン
- Nucleus ReadyStart V3 V2012.12 より前のバージョン
- Nucleus Source Code すべてのバージョン
- RUGGEDCOM ROX MX5000 V2.14.0 より前のバージョン
- RUGGEDCOM ROX RX1400 V2.14.0 より前のバージョン
- RUGGEDCOM ROX RX1500 V2.14.0 より前のバージョン
- RUGGEDCOM ROX RX1501 V2.14.0 より前のバージョン
- RUGGEDCOM ROX RX1510 V2.14.0 より前のバージョン
- RUGGEDCOM ROX RX1511 V2.14.0 より前のバージョン
- RUGGEDCOM ROX RX1512 V2.14.0 より前のバージョン
- RUGGEDCOM ROX RX5000 V2.14.0 より前のバージョン
- PCS neo (Administration Console) V3.1 より前のバージョン
- TIA Portal V15、V15.1 および V16
- DIGSI 4 V4.94 SP1 HF 1 より前のバージョン
- JT2Go V13.1.0.1 より前のバージョン
- Teamcenter Visualization V13.1.0.1 より前のバージョン
- SCALANCE W780 および W740 (IEEE 802.11n) family V6.3 より前のバージョン
- SIMARIS configuration 4.0.1 より前のバージョン
- SIMATIC PCS 7 すべてのバージョン
- SIMATIC WinCC V7.5 SP2 より前のバージョン
Siemens から各製品向けのアップデートが公開されました。
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
第三者によるファイルの更新や作成
- SSA-156833
- CVE-2020-25237
- SSA-362164
- CVE-2020-28388
- SSA-379803
- CVE-2018-12404
- SSA-379803
- CVE-2018-18508
- CVE-2019-17007
- SSA-379803
- CVE-2019-11745
- SSA-379803
- CVE-2019-17006
libreswan
の停止、デーモンの再起動
- SSA-379803
- CVE-2020-1763
SYSTEM
権限によるコード実行
- SSA-428051
- CVE-2020-25238
- SSA-536315
- CVE-2020-25245
- SSA-663999
- CVE-2020-27004
- CVE-2020-27007
- CVE-2020-27008
- CVE-2020-28394
- SSA-663999
- CVE-2020-26989
- CVE-2020-26990
- CVE-2020-27000
- CVE-2020-27003
- CVE-2020-27005
- CVE-2020-27006
- CVE-2020-28383
- SSA-663999
- CVE-2021-25173
- CVE-2021-25174
- CVE-2021-25175
- CVE-2021-25176
- SSA-663999
- CVE-2021-31784
- SSA-663999
- CVE-2021-25177
- SSA-663999
- CVE-2021-25178
- SSA-686152
- CVE-2021-25666
- SSA-794542
- CVE-2020-28392
- SSA-944678
- CVE-2020-10048
アップデートする
開発者が提供する情報をもとに、最新版にアップデートしてください。
ワークアラウンドを実施する
以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
- CVE-2020-25237:影響を受けるコンポーネントへのアクセスを適切に制限する
- CVE-2020-28388:暗号化プロトコルで送信データを保護する
- CVE-2018-12404、CVE-2018-18508、CVE-2019-11745、CVE-2019-17006、CVE-2020-1763:必要のない場合は IPSec を無効化する
- CVE-2020-25238
- ローカルでのアクセスを信頼できるユーザのみに制限する
- PCS neo を利用している場合 "Industrial Security in SIMATIC PCS neo" にある対策を実施する
- CVE-2020-26989、CVE-2020-26990、CVE-2020-27000、CVE-2020-27003、CVE-2020-27004、CVE-2020-27005、CVE-2020-27006、CVE-2020-27007、CVE-2020-27008、CVE-2020-28383、CVE-2020-28394、CVE-2021-25173、CVE-2021-25174、CVE-2021-25175、CVE-2021-25176、CVE-2021-25177、CVE-2021-25178、CVE-2021-31784
- 信頼できない情報源から取得したファイルをオープンしない
- 多層防御を利用する
- CVE-2020-28392
- インストールパスをユーザーの
%APPDATA%
内のフォルダーに設定する - 操作を行うアカウントの権限を必要最低限にし、特に管理者権限での実行を行わない
- インストールパスをユーザーの
- CVE-2020-10048
- 操作を行うアカウントの権限を必要最低限にする
- 影響を受けるコンポーネントへのアクセスを適切に制限する
- PCS 7 を利用している場合は、WinCC 機能の利用を停止し、 "SIMATIC Process Control System PCS 7 Compendium Part F" に記載された内容を適用する
-
ICS Advisory (ICSA-21-040-03)
Siemens SINEMA Server & SINEC NMS -
ICS Advisory (ICSA-21-040-04)
Siemens RUGGEDCOM ROX II -
ICS Advisory (ICSA-21-040-05)
Siemens TIA Administrator -
ICS Advisory (ICSA-21-040-06)
Siemens JT2Go and Teamcenter Visualization -
ICS Advisory (ICSA-21-040-07)
Siemens SCALANCE W780 and W740 -
ICS Advisory (ICSA-21-040-08)
Siemens SIMARIS configuration -
ICS Advisory (ICSA-21-040-09)
SIMATIC WinCC Graphics Designer -
ICS Advisory (ICSA-21-040-10)
Siemens DIGSI 4 -
Vulnerability Note VU#466044
Siemens Totally Integrated Automation Portal vulnerable to privilege escalation due to Node.js paths
- 2021/05/12
- [影響を受けるシステム] を更新しました
- 2021/05/18
- [想定される影響]、[対策方法] を更新しました。
- 2021/09/15
- [影響を受けるシステム] における SSA-428051 の箇所を更新しました。
- 2021/11/11
- [影響を受けるシステム] および [ベンダ情報] における SSA-362164 の箇所を更新しました。