ГрамотаИБ ГрамотаИБ

BDU:2019-00765

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,4) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,9) CVSS 5.900000095367432 · AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

Уязвимость программного обеспечения криптографической библиотеки OpenSSL, связанная с некорректной работой механизма «error state», позволяющая нарушителю передавать незашифрованные конфиденциальные данные по сети

Соответствие зарубежным идентификаторам

CVE-2017-3737

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость программного обеспечения криптографической библиотеки OpenSSL связана с некорректной работой механизма «error state», в случае если функции SSL_read() или SSL_write() вызываются напрямую приложением. Эксплуатация уязвимости может позволить нарушителю передавать незашифрованные конфиденциальные данные по сети на уровне SSL/TLS

Способ устранения

Обновление программного обеспечения: Для MindConnect IoT2040 и MindConnect Nano (IPC227D) до V03.01: Обновление через интерфейс Mindsphere Для SIMATIC ET 200SP Open Controller CPU 1515SP PC до V2.1.6: https://support.industry.siemens.com/cs/us/en/view/109759122 Для SIMATIC HMI WinCC Flexible до V15.1: https://support.industry.siemens.com/cs/us/en/view/109758794 Для SIMATIC IPC DiagMonitor до V5.0.3: Для обновления необходимо связаться со службой поддержки Для SIMATIC S7-1200 до V4.2.3: https://support.industry.siemens.com/cs/us/en/view/109741461 Для SIMATIC S7-1500 до V2.5.2: https://support.industry.siemens.com/cs/ww/en/view/109478459 Для SIMATIC S7-1500 Software Controller до V2.6: https://support.industry.siemens.com/cs/us/en/view/109478528 Для SIMATIC STEP 7 (TIA Portal) V13 до V13 SP2 Update 2: https://support.industry.siemens.com/cs/ww/en/view/109759753 Для SIMATIC STEP 7 (TIA Portal) V15 до V15 Update 2: https://support.industry.siemens.com/cs/ww/en/view/109755826 Для SIMATIC WinCC (TIA Portal) V13 до V13 SP2 Update 2: https://support.industry.siemens.com/cs/ww/en/view/109759753 Для SIMATIC WinCC (TIA Portal) V15 до V15 Update 2: https://support.industry.siemens.com/cs/ww/en/view/109755826 Для SIMATIC WinCC OA V3.14 до V3.14-P021: https://portal.etm.at/index.php?option=com_content&view=category&id=67&layout=blog&Itemid=80 Для SIMATIC WinCC OA V3.15 до V3.15-P014: https://portal.etm.at/index.php?option=com_content&view=category&id=68&layout=blog&Itemid=80 Для SIMATIC WinCC OA V3.16 до V3.16-P002: https://portal.etm.at/index.php?option=com_content&view=category&id=69&layout=blog&Itemid=80 Для SINUMERIK Integrate Access MyMachine до V4.1.8 и SINUMERIK Integrate Operate Client до V2.0.12 / 3.0.12: https://w3.siemens.com/aspa_app Конпенсирующие меры: Для S7-1200: Ограничение доступа к веб-серверу на конкретном порту Ethernet/PROFINET port/interface ( настройка находится General / Web server access ) Для остальных затронутых продуктов: Ограничение доступа к сети с помощью соотвествующих механизмов (например брандмауэра)

Сведения записи

Дата публикации: 26.02.2019
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Информация об устранении отсутствует
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
OpenSSL Software FoundationOpenSSL1.0.2Не указана
OpenSSL Software FoundationOpenSSL1.1.0Не указана
Siemens AGMindConnect IoT2040до 03.01Не указана
Siemens AGMindConnect Nano (IPC227D)до 03.01Не указана
Siemens AGSIMATIC ET 200SP Open Controller CPU 1515SP PCот 2.0 до 2.1.6Не указана
Siemens AGSIMATIC HMI WinCC Flexibleдо 15.1Не указана
Siemens AGSIMATIC IPC DiagBaseдо 2.1.1.0Не указана
Siemens AGSIMATIC IPC DiagMonitorдо 5.0.3Не указана
Siemens AGSIMATIC S7-1200до 4.2.3Не указана
Siemens AGSIMATIC S7-1500до 2.5.2Не указана
Siemens AGSIMATIC S7-1500 Software Controllerот 2.0 до 2.6Не указана
Siemens AGSIMATIC STEP 7 (TIA Portal)от 13 до 13 SP2 Update 2Не указана
Siemens AGSIMATIC STEP 7 (TIA Portal)от 14Не указана
Siemens AGSIMATIC STEP 7 (TIA Portal)от 15 до 15 Update 2Не указана
Siemens AGSIMATIC WinCC (TIA Portal)до 14 SP1 Update 6Не указана
Siemens AGSIMATIC WinCC (TIA Portal)от 13 до 13 SP2 Update 2Не указана
Siemens AGSIMATIC WinCC (TIA Portal)от 15 до 15 Update 2Не указана
Siemens AGSIMATIC WinCC OAот 3.14 до 3.14-P021Не указана
Siemens AGSIMATIC WinCC OAот 3.15 до 3.15-P014Не указана
Siemens AGSIMATIC WinCC OAот 3.16 до 3.16-P002Не указана
Siemens AGSINUMERIK Integrate Access MyMachineдо 4.1.7 включительноНе указана
Siemens AGSINUMERIK Integrate Operate Clientдо 2.0.11 включительноНе указана
Siemens AGSINUMERIK Integrate Operate Clientдо 3.0.11 включительноНе указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.