ГрамотаИБ ГрамотаИБ

BDU:2019-00176

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость программного обеспечения программируемого логического контроллера Siemens Sinumerik, связанная с ошибками в управлении разрешениями, позволяющая нарушителю повысить привилегии

Соответствие зарубежным идентификаторам

CVE-2018-11462

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость программного обеспечения программируемого логического контроллера Siemens Sinumerik связана с ошибками в управлении разрешениями. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить привилегии до учетной записи пользователя с повышенными правами, отправляя специально созданный запрос на проверку подлинности в уязвимые системы, но не до уровня root

Способ устранения

Для Siemens Sinumerik 828D V4.7: Обновление ПО до 4.7 SP6 HF1 Для Siemens Sinumerik 840D sl V4.7 : Обновление ПО до 4.7 SP6 HF5 Для Siemens Sinumerik 840D sl V4.8 : Обновление ПО до 4.8 SP3 Для SINUMERIK 808D V4.7: Обновление ПО до 4.91 Для SINUMERIK 808D V4.8: Обновление ПО до 4.91 Компенсирующие меры: Восстановление настроек по умолчанию (4842/TCP и 5900/TCP заблокированы) для брандмауэра на сетевом порту X130. Использование VPN для защиты сетевого взаимодействия между ячейками. Применение концепции защиты клеток. Ограничение доступа к системе для уполномоченного персонала и следование принципу наименьших привилегий

Сведения записи

Дата публикации: 22.01.2019
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Siemens AGSINUMERIK 808Dот 4.7 до 4.91Не указана
Siemens AGSINUMERIK 808Dот 4.8 до 4.91Не указана
Siemens AGSINUMERIK 828Dот 4.7 до 4.7 SP6 HF1Не указана
Siemens AGSINUMERIK 840D slот 4.7 до 4.7 SP6 HF5Не указана
Siemens AGSINUMERIK 840D slот 4.8 до 4.8 SP3Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.