公開日:2023/09/13 最終更新日:2023/09/22

JVNVU#98137233
Siemens製品に対するアップデート(2023年9月)

概要

Siemensから各製品向けのアップデートが公開されました。

影響を受けるシステム

影響を受ける製品は多岐に渡ります。詳細については各アドバイザリを参照してください。

詳細情報

Siemensから各製品向けのアップデートが公開されました。

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

SSA-147266

  • 低権限ユーザによる他のユーザへのなりすまし
  • ローカルの第三者による有効なユーザ名の窃取
  • 低権限ユーザによるデータベースへのアクセス
  • 低権限ユーザによるアプリケーションコードの改ざん
  • ローカルの第三者によるコンテンツの変更、任意のコード実行、サービス運用妨害(DoS)攻撃
  • 中間者ポジションの第三者による機微な情報の窃取、改ざん
  • 低権限ユーザによる機微な情報へのアクセス、管理機能の実行、サービス運用妨害(DoS)攻撃
  • 低権限ユーザによる細工されたファイルのアップロード、コードの改ざん
  • 低権限ユーザによるセッションハイジャック
SSA-190839
  • ローカルの第三者によるコード実行
SSA-240541
  • 遠隔の第三者によるコード実行、権限昇格
SSA-278349
  • ローカルの第三者によるコード実行
SSA-711309
  • 遠隔の第三者によるサービス運用妨害(DoS)攻撃
SSA-957369
  • サードパーティーコンポーネントの複数の脆弱性による、様々な影響(詳細は、開発者の提供する「SSA-957369」を参照)
SSA-981975
  • 低権限ユーザによる情報漏えい
SSA-357182
  • 高権限ユーザによる任意のコードの挿入、権限昇格
SSA-646240
  • 低権限ユーザによるWindows管理者へのなりすまし、他のWindowsシステムへのアクセス

対策方法

アップデートまたはワークアラウンドを実施する
開発者が提供する情報をもとに、最新版にアップデート、またはワークアラウンドを実施してください。

参考情報

  1. ICS Advisory | ICSA-23-257-01
    Siemens SIMATIC, SIPLUS Products
  2. ICS Advisory | ICSA-23-257-02
    Siemens Parasolid
  3. ICS Advisory | ICSA-23-257-03
    Siemans QMS Automotive
  4. ICS Advisory | ICSA-23-257-04
    Siemens RUGGEDCOM APE1808 Product Family
  5. ICS Advisory | ICSA-23-257-05
    Siemens SIMATIC IPCs
  6. ICS Advisory | ICSA-23-257-06
    Siemens WIBU Systems CodeMeter
  7. ICS Advisory | ICSA-23-262-01
    Siemens SIMATIC PCS neo Administration Console
  8. ICS Advisory | ICSA-23-264-02
    Siemens Spectrum Power 7

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia

更新履歴

2023/09/15
[想定される影響]、[ベンダ情報]にSSA-357182およびSSA-646240の情報を、[参考情報]にICS Advisoryのリンクを追加しました
2023/09/20
[参考情報]にICS Advisoryのリンクを追加しました
2023/09/22
[参考情報]にICS Advisoryのリンクを追加しました