ГрамотаИБ ГрамотаИБ

BDU:2019-00171

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость микропрограммного обеспечения СЧПУ Siemens Sinumerik, связанная с переполнением динамической памяти, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2018-11457

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость микропрограммного обеспечения СЧПУ Siemens Sinumerik связана с переполнением динамической памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код с привилегированными разрешениями, путем отправки специально подготовленных пакетов на порт 4842/TCP

Способ устранения

Для Siemens Sinumerik 828D V4.7: Обновление ПО до V4.7 SP6 HF1 Для Siemens Sinumerik 840D sl V4.7 : Обновление ПО до V4.7 SP6 HF5 Для Siemens Sinumerik 840D sl V4.8 : Обновление ПО до V4.8 SP3 Компенсирующие меры: Восстановление настроек по умолчанию (4842/TCP и 5900/TCP заблокированы) для брандмауэра на сетевом порту X130. Использование VPN для защиты сетевого взаимодействия между ячейками. Применение концепции защиты клеток. Ограничение доступа к системе для уполномоченного персонала и следование принципу наименьших привилегий.

Сведения записи

Дата публикации: 22.01.2019
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Siemens AGSINUMERIK 840D slот 4.7 до 4.7 SP6 HF5Не указана
Siemens AGSINUMERIK 840D slот 4.8 до 4.8 SP3Не указана
Siemens AGSiemens Sinumerik 828Dот V4.7 до 4.7 SP6 HF1Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.