製品・ソフトウェアに関する情報
複数の Siemens 製品におけるサーバを偽装される脆弱性
Title 複数の Siemens 製品におけるサーバを偽装される脆弱性
Summary

複数の Siemens 製品は、ハードコードされた秘密鍵を使用するため、サーバを偽装される、およびネットワークトラフィックを解読される脆弱性が存在します。

Possible impacts 中間者攻撃 (man-in-the-middle attack) により、すべて利用者の環境にインストールされている ROS ファイル内の秘密鍵を利用されることで、サーバを偽装される、およびネットワークトラフィックを解読される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Dec. 12, 2012, midnight
Registration Date Dec. 25, 2012, 4:32 p.m.
Last Update Dec. 25, 2012, 4:32 p.m.
CVSS2.0 : 警告
Score 4.3
Vector AV:N/AC:M/Au:N/C:P/I:N/A:N
Affected System
シーメンス
RuggedCom Rugged Operating System 3.11 およびそれ以前
RuggedCom Rugged Operating System on Linux I (ROX I) 1.14.5 およびそれ以前
RuggedCom Rugged Operating System on Linux II (ROX II) 2.3.0 およびそれ以前
RuggedMax OS 4.2.1.4621.22 およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2012年12月25日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2012-4698
Summary

Siemens RuggedCom Rugged Operating System (ROS) before 3.12, ROX I OS through 1.14.5, ROX II OS through 2.3.0, and RuggedMax OS through 4.2.1.4621.22 use hardcoded private keys for SSL and SSH communication, which makes it easier for man-in-the-middle attackers to spoof servers and decrypt network traffic by leveraging the availability of these keys within ROS files at all customer installations.

Publication Date Dec. 24, 2012, 6:55 a.m.
Registration Date Jan. 28, 2021, 3:03 p.m.
Last Update Nov. 21, 2024, 10:43 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:o:siemens:ros:*:*:*:*:*:*:*:* 3.11.0
Configuration2 or higher or less more than less than
cpe:2.3:o:siemens:rox_i_os:*:*:*:*:*:*:*:* 1.14.5
Configuration3 or higher or less more than less than
cpe:2.3:o:siemens:rox_ii_os:*:*:*:*:*:*:*:* 2.3.0
Configuration4 or higher or less more than less than
cpe:2.3:o:siemens:ruggedmax_os:*:*:*:*:*:*:*:* 4.2.1.4621.22
Related information, measures and tools
Common Vulnerabilities List