公開日:2024/09/12 最終更新日:2024/09/18

JVNVU#90825867
Siemens製品に対するアップデート(2024年9月)

概要

Siemensから各製品向けのアップデートが公開されました。

影響を受けるシステム

影響を受ける製品は多岐に渡ります。詳細については各アドバイザリを参照してください。

詳細情報

Siemensから各製品向けのアップデートが公開されました。

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

SSA-039007

  • 認証されていない遠隔の攻撃者による任意のコード実行
SSA-097435
  • 認証されていない遠隔の攻撃者によって、ユーザー名の有効無効を区別される
SSA-097786
  • ローカルの低権限ユーザーによって、機微な情報を取得されアクセス制御を回避される
SSA-103653
  • 認証されていない遠隔の攻撃者によるサービス運用妨害(DoS)攻撃
SSA-342438
  • ローカルユーザーによる権限昇格
SSA-359713
  • 遠隔の攻撃者による他のデバイスへのなりすまし
SSA-417159
  • 多要素認証の回避
  • ユーザーによる他のユーザーの機微な設定データの取得
  • サードパーティーコンポーネントの脆弱性による、様々な影響(詳細は、開発者の提供する「SSA-417159」を参照)
SSA-423808
  • 遠隔の攻撃者によるサービス運用妨害(DoS)攻撃
  • 遠隔の高権限ユーザーによるサービス運用妨害(DoS)攻撃
SSA-427715
  • 現プロセスのコンテキストでのコード実行
SSA-446545
  • サードパーティーコンポーネントの脆弱性による影響(詳細は、開発者の提供する「SSA-446545」を参照)
SSA-629254
  • ユーザーによる管理者権限での任意のOSコマンド実行
SSA-673996
  • 認証されていない遠隔遠隔の攻撃者によるサービス運用妨害(DoS)攻撃
SSA-721642
  • 遠隔の管理者権限ユーザーによるコード挿入やシステムルートシェルの起動
SSA-765405
  • 高権限ユーザーによる設定ファイル変更、利用可能機能の追加
  • 機微な情報の取得
  • アプリケーションの再起動
  • サービス運用妨害(DoS)攻撃
  • 内部設定情報の取得
SSA-773256
  • サードパーティーコンポーネントの脆弱性による影響(詳細は、開発者の提供する「SSA-773256」を参照)
SSA-869574
  • 遠隔の攻撃者による多要素認証の回避
SSA-969738
  • 認証されていない遠隔の攻撃者によるサービス運用妨害(DoS)攻撃

対策方法

アップデートまたはワークアラウンドを実施する
開発者が提供する情報をもとに、最新版にアップデート、またはワークアラウンドを実施してください。

参考情報

  1. ICS Advisory | ICSA-24-256-01
    Siemens SINEMA Remote Connect Server
  2. ICS Advisory | ICSA-24-256-02
    Siemens SINUMERIK ONE, SINUMERIK 840D and SINUMERIK 828D
  3. ICS Advisory | ICSA-24-256-03
    Siemens User Management Component (UMC)
  4. ICS Advisory | ICSA-24-256-04
    Siemens SINUMERIK Systems
  5. ICS Advisory | ICSA-24-256-05
    Siemens Mendix Runtime
  6. ICS Advisory | ICSA-24-256-06
    Siemens Automation License Manager
  7. ICS Advisory | ICSA-24-256-07
    Siemens SIMATIC RFID Readers
  8. ICS Advisory | ICSA-24-256-08
    Siemens Industrial Products
  9. ICS Advisory | ICSA-24-256-09
    Siemens SIMATIC, SIPLUS, and TIM
  10. ICS Advisory | ICSA-24-256-10
    Siemens SINEMA
  11. ICS Advisory | ICSA-24-256-11
    Siemens Industrial Edge Management
  12. ICS Advisory | ICSA-24-256-12
    Siemens Tecnomatix Plant Simulation
  13. ICS Advisory | ICSA-24-256-13
    Siemens SCALANCE W700
  14. ICS Advisory | ICSA-24-256-14
    Siemens SIMATIC SCADA and PCS 7 Systems
  15. ICS Advisory | ICSA-24-256-15
    Siemens Industrial Products
  16. ICS Advisory | ICSA-24-256-16
    Siemens Third Party Component in SICAM and SITIPE Products
  17. ICS Advisory | ICSA-24-261-01
    Siemens SIMATIC S7-200 SMART Devices

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia

更新履歴

2024/09/13
[参考情報]にICS Advisoryのリンクを追加しました
2024/09/18
[参考情報]にICS Advisoryのリンクを追加しました