22 de febrero de 2015

SIMANTIC WINCC. Múltiples vulnerabilidades

 Siemens ha publicado un Service pack para WinCC (TIA Portal), que corrige dos vulnerabilidades, catalogada de Importancia: 3 - Media
Recursos afectados
  • SIMATIC WinCC (TIA Portal): Todas las versiones anteriores a V13 SP1
Detalle de la actualización
  • Credenciales no protegidas en tránsito (CVE-2015-1358).-  El módulo de gestión remota de WinCC no implementa suficientes mecanismos para proteger las credenciales cuando son transmitidas a través de la red. Un atacante que monitorice el tráfico podría reconstruir las contraseñas.
  • Clave de cifrado hardcodeada (CVE-2014-4686).-  La clave de cifrado en WinCC RT Profesional está embebida en el código de la aplicación, lo que permitiría a un atacante escalar privilegios con algún usuario previamente comprometido.
Recomendación
  • Instalar el Service pack 1 para SIMANTIC WinCC.
Más información
Fuente: INCIBE