Avis de sécurité

Avis de sécurité


CERTFR-2022-AVI-436 : [SCADA] Multiples vulnérabilités dans les produits Schneider Electric (10 mai 2022)

Publié le 10 mai 2022 15:52

Risque(s)

  • Exécution de code arbitraire à distance
  • Déni de service à distance
  • Contournement de la politique de sécurité
  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données
  • Injection de code indirecte à distance (XSS)

Systèmes affectés

  • PowerLogic ION Setup versions antérieures à 3.2.22096.01
  • Saitel DP RTU microgiciel versions Baseline_09.00.00 à Baseline_11.06.23 antérieures à BaseLine_11.06.24
  • APC Smart-UPS SRC Series ID=1004: UPS versions 14.9 et antérieures
  • APC Smart-UPS SRC Series ID=1006: UPS versions 14.9 et antérieures
  • APC Smart-UPS SRC Series ID=1011: UPS versions 14.9 et antérieures
  • APC Smart-UPS SRC Series ID=1033: UPS versions 00.3 et antérieures
  • APC Smart-UPS XU Series SRC Series ID=1017: UPS versions 02.6 et antérieures
  • SmartConnect séries SMTL, SCL, et SMX version du microgiciel antérieure à 15.0
  • HMISCU Vijeo Designer versions antérieures à 6.2 SP12
  • Easergy MiCOM P30 range modèles C434, P132, P139, P433, P435, P437, P532, P631, P632, P633, P634 et Px36/8 versions 660 à 674
  • APC Rack Power Distribution Units (PDU) utilisant NMC2 AOS versions antérieures à 7.0.6
  • APC Rack Power Distribution Units (PDU) utilisant NMC3 AOS versions antérieures à 1.2.0.2
  • APC 3-Phase Power Distribution Products utilisant NMC2 AOS versions antérieures à 7.0.4
  • Network Management Card 2 (NMC2) for InfraStruxure 150 kVA PDU with 84 Poles (X84P) versions antérieures à 7.0.4
  • Network Management Card 2 for InfraStruxure 40/60kVA PDU (XPDU) versions antérieures à 7.0.4
  • Network Management Card 2 for Modular 150/175kVA PDU (XRDP) versions antérieures à 7.0.4
  • Network Management Card 2 for 400 and 500 kVA (PMM) versions antérieures à 7.0.4
  • Network Management Card 2 for Modular PDU (XRDP2G) versions antérieures à 7.0.4
  • Rack Automatic Transfer Switches (ATS) utilisant NMC2 AOS versions antérieures à 7.0.4
  • Network Management Card 2 (NMC2) Cooling Products utilisant NMC2 AOS versions antérieures à 7.0.4
  • Environmental Monitoring Unit with embedded NMC2 (NB250) utilisant NMC2 AOS versions antérieures à 7.0.4
  • Network Management Card 2 (NMC2) versions antérieures à 7.0.4
  • EcoStruxure Micro Data Center utilisant NMC2 AOS versions antérieures à 7.0.4

Les produits suivants ne sont plus supportés par l'éditeur :

  • Wiser Smart EER21000 et EER21001 versions antérieures à 4.5

Les produits suivants ne bénéficient pas encore de correctif pour les vulnérabilités CVE-2022-22805, CVE-2022-22806 et CVE-2022-0715 :

  • Smart-UPS séries SMT, SMC, SCL, SMX, SRT, SRC, XU, et SRTL

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Schneider Electric. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

LIENS ASSOCIES


Inscrivez-vous à la newsletter CSIRT pour recevoir périodiquement les publications

Contact

contact@csirt-universitaire.org
+221 78 601 64 64
BP: XXX - Sénégal