BDU:2019-00765 (CVE-2017-3737) — уязвимость программного обеспечения криптографической библиотеки OpenSSL
По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.
Средний — 5.9/10 Нет исправления
Уязвимость программного обеспечения криптографической библиотеки OpenSSL связана с некорректной работой механизма «error state», в случае если функции SSL_read() или SSL_write() вызываются напрямую приложением. Эксплуатация уязвимости может позволить нарушителю передавать незашифрованные конфиденциальные данные по сети на уровне SSL/TLS
Кого касается и что делать
- Уязвимое ПО: OpenSSL (OpenSSL Software Foundation) — версии 1.0.2, 1.1.0; MindConnect IoT2040 (Siemens) — версии до 03.01; SIMATIC ET 200SP Open Controller CPU 1515SP PC (Siemens) — версии от 2.0 до 2.1.6; и ещё 12 позиций
- Что делать: применить компенсирующие меры (см. раздел мер ниже)
Сведения об уязвимости
| Идентификаторы | BDU:2019-00765 · CVE-2017-3737 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.9; CVSS 2.0 — 5.4) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, высокая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность |
| Наименование ФСТЭК | Уязвимость программного обеспечения криптографической библиотеки OpenSSL, связанная с некорректной работой механизма «error state», позволяющая нарушителю передавать незашифрованные конфиденциальные данные по сети |
| Даты | Опубликована: 26.02.2019 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 07.08.2018 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Информация об устранении отсутствует (готового исправления на момент публикации нет; способ: организационные меры) |
| Тип ошибки | CWE-388 — обработка ошибок |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: подмена при взаимодействии |
Уязвимое ПО
- OpenSSL (OpenSSL Software Foundation) — версии 1.0.2, 1.1.0 · программное средство защиты
- MindConnect IoT2040 (Siemens) — до 03.01 · ПО программно-аппаратного средства АСУ ТП
- SIMATIC ET 200SP Open Controller CPU 1515SP PC (Siemens) — от 2.0 до 2.1.6 · ПО программно-аппаратного средства АСУ ТП
- MindConnect Nano (IPC227D) (Siemens) — до 03.01 · ПО программно-аппаратного средства АСУ ТП
- SIMATIC HMI WinCC Flexible (Siemens) — до 15.1 · ПО программно-аппаратного средства АСУ ТП
- SIMATIC IPC DiagMonitor (Siemens) — до 5.0.3 · ПО программно-аппаратного средства АСУ ТП
- SIMATIC WinCC OA (Siemens) — версии от 3.14 до 3.14-P021, от 3.15 до 3.15-P014, от 3.16 до 3.16-P002 · программное средство АСУ ТП
- SIMATIC WinCC (TIA Portal) (Siemens) — версии от 13 до 13 SP2 Update 2, от 15 до 15 Update 2, до 14 SP1 Update 6 · ПО программно-аппаратного средства АСУ ТП
- SIMATIC S7-1200 (Siemens) — до 4.2.3 · ПО программно-аппаратного средства АСУ ТП
- SIMATIC S7-1500 (Siemens) — до 2.5.2 · ПО программно-аппаратного средства АСУ ТП
- SIMATIC S7-1500 Software Controller (Siemens) — от 2.0 до 2.6 · программное средство АСУ ТП
- SIMATIC STEP 7 (TIA Portal) (Siemens) — версии от 13 до 13 SP2 Update 2, от 14, от 15 до 15 Update 2 · программное средство АСУ ТП
- SINUMERIK Integrate Operate Client (Siemens) — версии до 2.0.11 включительно, до 3.0.11 включительно · программное средство АСУ ТП
- SIMATIC IPC DiagBase (Siemens) — до 2.1.1.0 · ПО программно-аппаратного средства АСУ ТП
- SINUMERIK Integrate Access MyMachine (Siemens) — до 4.1.7 включительно · программное средство АСУ ТП
Возможные меры по устранению уязвимости
Обновление программного обеспечения
- Для MindConnect IoT2040 и MindConnect Nano (IPC227D) до V03.01: Обновление через интерфейс Mindsphere
- Для SIMATIC ET 200SP Open Controller CPU 1515SP PC до V2.1.6: support.industry.siemens.com/cs/us/en/view/109759122
- Для SIMATIC HMI WinCC Flexible до V15.1: support.industry.siemens.com/cs/us/en/view/109758794
- Для SIMATIC IPC DiagMonitor до V5.0.3: Для обновления необходимо связаться со службой поддержки
- Для SIMATIC S7-1200 до V4.2.3: support.industry.siemens.com/cs/us/en/view/109741461
- Для SIMATIC S7-1500 до V2.5.2: support.industry.siemens.com/cs/ww/en/view/109478459
- Для SIMATIC S7-1500 Software Controller до V2.6: support.industry.siemens.com/cs/us/en/view/109478528
- Для SIMATIC STEP 7 (TIA Portal) V13 до V13 SP2 Update 2: support.industry.siemens.com/cs/ww/en/view/109759753
- Для SIMATIC STEP 7 (TIA Portal) V15 до V15 Update 2: support.industry.siemens.com/cs/ww/en/view/109755826
- Для SIMATIC WinCC (TIA Portal) V13 до V13 SP2 Update 2: support.industry.siemens.com/cs/ww/en/view/109759753
- Для SIMATIC WinCC (TIA Portal) V15 до V15 Update 2: support.industry.siemens.com/cs/ww/en/view/109755826
- Для SIMATIC WinCC OA V3.14 до V3.14-P021: portal.etm.at/index.php
- Для SIMATIC WinCC OA V3.15 до V3.15-P014: portal.etm.at/index.php
- Для SIMATIC WinCC OA V3.16 до V3.16-P002: portal.etm.at/index.php; Для SINUMERIK Integrate Access MyMachine до V4.1.8 и SINUMERIK Integrate Operate Client до V2.0.12 / 3.0.12; w3.siemens.com/aspa_app; Конпенсирующие меры
- Для S7-1200: Ограничение доступа к веб-серверу на конкретном порту Ethernet/PROFINET port/interface (настройка находится General /; Web server access)
- Для остальных затронутых продуктов: Ограничение доступа к сети с помощью соотвествующих механизмов (например брандмауэра)



