Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2024-22039

PUBLISHED 01.08.2024

CNA: siemens

Обновлено: 15.05.2024
A vulnerability has been identified in Cerberus PRO EN Engineering Tool (All versions < IP8), Cerberus PRO EN Fire Panel FC72x IP6 (All versions < IP6 SR3), Cerberus PRO EN Fire Panel FC72x IP7 (All versions < IP7 SR5), Cerberus PRO EN X200 Cloud Distribution IP7 (All versions < V3.0.6602), Cerberus PRO EN X200 Cloud Distribution IP8 (All versions < V4.0.5016), Cerberus PRO EN X300 Cloud Distribution IP7 (All versions < V3.2.6601), Cerberus PRO EN X300 Cloud Distribution IP8 (All versions < V4.2.5015), Cerberus PRO UL Compact Panel FC922/924 (All versions < MP4), Cerberus PRO UL Engineering Tool (All versions < MP4), Cerberus PRO UL X300 Cloud Distribution (All versions < V4.3.0001), Desigo Fire Safety UL Compact Panel FC2025/2050 (All versions < MP4), Desigo Fire Safety UL Engineering Tool (All versions < MP4), Desigo Fire Safety UL X300 Cloud Distribution (All versions < V4.3.0001), Sinteso FS20 EN Engineering Tool (All versions < MP8), Sinteso FS20 EN Fire Panel FC20 MP6 (All versions < MP6 SR3), Sinteso FS20 EN Fire Panel FC20 MP7 (All versions < MP7 SR5), Sinteso FS20 EN X200 Cloud Distribution MP7 (All versions < V3.0.6602), Sinteso FS20 EN X200 Cloud Distribution MP8 (All versions < V4.0.5016), Sinteso FS20 EN X300 Cloud Distribution MP7 (All versions < V3.2.6601), Sinteso FS20 EN X300 Cloud Distribution MP8 (All versions < V4.2.5015), Sinteso Mobile (All versions < V3.0.0). The network communication library in affected systems does not validate the length of certain X.509 certificate attributes which might result in a stack-based buffer overflow. This could allow an unauthenticated remote attacker to execute code on the underlying operating system with root privileges.

CWE

Идентификатор Описание
CWE-120 CWE-120: Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')

БДУ ФСТЭК

Идентификатор Описание
BDU:2024-01948 Уязвимость программно-аппаратных средств систем пожарной безопасности Cerberus PRO EN и Sinteso EN, связанная с копирование в буфер без проверки размера входных данных, позволяющая нарушителю выполнить произвольный код в базовой операционной системе с root-привилегиями

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20240318-35 18.03.2024 Выполнение произвольного кода в Cerberus PRO EN Engineering Tool

CVSS

Оценка Severity Версия Базовый вектор
10 CRITICAL 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H/E:P/RL:O/RC:C

Доп. Информация

Product Status

Cerberus PRO EN Engineering Tool
Product: Cerberus PRO EN Engineering Tool
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до IP8 affected
Cerberus PRO EN Fire Panel FC72x IP6
Product: Cerberus PRO EN Fire Panel FC72x IP6
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до IP6 SR3 affected
Cerberus PRO EN Fire Panel FC72x IP7
Product: Cerberus PRO EN Fire Panel FC72x IP7
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до IP7 SR5 affected
Cerberus PRO EN X200 Cloud Distribution IP7
Product: Cerberus PRO EN X200 Cloud Distribution IP7
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до V3.0.6602 affected
Cerberus PRO EN X200 Cloud Distribution IP8
Product: Cerberus PRO EN X200 Cloud Distribution IP8
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до V4.0.5016 affected
Cerberus PRO EN X300 Cloud Distribution IP7
Product: Cerberus PRO EN X300 Cloud Distribution IP7
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до V3.2.6601 affected
Cerberus PRO EN X300 Cloud Distribution IP8
Product: Cerberus PRO EN X300 Cloud Distribution IP8
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до V4.2.5015 affected
Cerberus PRO UL Compact Panel FC922/924
Product: Cerberus PRO UL Compact Panel FC922/924
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до MP4 affected
Cerberus PRO UL Engineering Tool
Product: Cerberus PRO UL Engineering Tool
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до MP4 affected
Cerberus PRO UL X300 Cloud Distribution
Product: Cerberus PRO UL X300 Cloud Distribution
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до V4.3.0001 affected
Desigo Fire Safety UL Compact Panel FC2025/2050
Product: Desigo Fire Safety UL Compact Panel FC2025/2050
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до MP4 affected
Desigo Fire Safety UL Engineering Tool
Product: Desigo Fire Safety UL Engineering Tool
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до MP4 affected
Desigo Fire Safety UL X300 Cloud Distribution
Product: Desigo Fire Safety UL X300 Cloud Distribution
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до V4.3.0001 affected
Sinteso FS20 EN Engineering Tool
Product: Sinteso FS20 EN Engineering Tool
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до MP8 affected
Sinteso FS20 EN Fire Panel FC20 MP6
Product: Sinteso FS20 EN Fire Panel FC20 MP6
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до MP6 SR3 affected
Sinteso FS20 EN Fire Panel FC20 MP7
Product: Sinteso FS20 EN Fire Panel FC20 MP7
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до MP7 SR5 affected
Sinteso FS20 EN X200 Cloud Distribution MP7
Product: Sinteso FS20 EN X200 Cloud Distribution MP7
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до V3.0.6602 affected
Sinteso FS20 EN X200 Cloud Distribution MP8
Product: Sinteso FS20 EN X200 Cloud Distribution MP8
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до V4.0.5016 affected
Sinteso FS20 EN X300 Cloud Distribution MP7
Product: Sinteso FS20 EN X300 Cloud Distribution MP7
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до V3.2.6601 affected
Sinteso FS20 EN X300 Cloud Distribution MP8
Product: Sinteso FS20 EN X300 Cloud Distribution MP8
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до V4.2.5015 affected
Sinteso Mobile
Product: Sinteso Mobile
Vendor: Siemens
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до V3.0.0 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 04.06.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
None Yes Total 2.0.3 16.05.2024

CVE Program Container

Обновлено: 01.08.2024
SSVC and KEV, plus CVSS and CWE if not provided by the CNA.

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.