
Zaiflikdan muvaffaqiyatli foydalanish muhim ma’lumotlarni shifrlanmagan shaklda ushlab qolish imkonini beradi.
Siemens sanoat avtomatlashtirishda ishlatiladigan bir nechta Siemens mahsulotlariga ta’sir qiluvchi xavfli CVE-2017-3737 zaifligini tuzatdi. Zaiflik shifrlanmagan ma’lumotlar uzatilishiga ta’sir qiladi. Xususan, OpenSSL 1.0.2 kriptografik to’plamida SSL_read() yoki SSL_write() funktsiyalari to’g’ridan-to’g’ri dastur tomonidan chaqirilsa, ishlamay qoladigan «xato holati» mexanizmi joriy etildi. Bu ma’lumotlarning SSL/TLS protokollari yordamida oddiy matnda yuborilishiga olib keladi.
Zaiflikdan muvaffaqiyatli foydalanish uchun tajovuzkor SSL/TLS qo’l siqish algoritmida kamchilik yaratishi kerak. Muvaffaqiyatli hujum foydalanuvchi bilan o’zaro aloqani yoki biron bir imtiyozlarni talab qilmaydi.
Zaiflik quyidagi mahsulotlarga ta’sir qiladi:
-
MindConnect IoT2040: v03.01 gacha bo’lgan barcha versiyalar;
-
MindConnect Nano (IPC227D): v03.01 gacha bo’lgan barcha versiyalar;
-
SIMATIC ET 200SP Open Controller CPU 1515SP PC (OC1): v2.1 gacha bo’lgan barcha versiyalar;
-
SIMATIC HMI WinCC moslashuvchan: Barcha versiyalar;
-
SIMATIC IPC DiagBase: Barcha versiyalar;
-
SIMATIC IPC DiagMonitor: Barcha versiyalar;
-
SIMATIC S7-1200: Barcha versiyalar;
-
SIMATIC S7-1500: v2.5.2 gacha bo’lgan barcha versiyalar;
-
SIMATIC S7-1500 dasturiy ta’minot boshqaruvchisi: Barcha versiyalar;
-
SIMATIC STEP 7 (TIA Portal): v15 Yangilanish 2 gacha bo’lgan barcha versiyalar;
-
SIMATIC WinCC (TIA portali): v15 gacha bo’lgan barcha versiyalar 2-yangilanish;
-
SIMATIC WinCC OA v3.14: Barcha versiyalar;
-
SIMATIC WinCC OA v3.15: Barcha versiyalar;
-
SIMATIC WinCC OA v3.16: Barcha versiyalar.
Foydalanuvchilarga ishlab chiqaruvchi tomonidan chiqarilgan yangilanishlarni iloji boricha tezroq o’rnatish tavsiya etiladi.