SecBoard
Zurück zur Übersicht
Niedrig6 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Belegte Angriffskette ueber 4 Kill-Chain-Phasen+6

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Nozomi uses snapshot fuzzing to uncover four memory-corruption flaws in Siemens SCALANCE LPE9403

Industrial Cyber·
Originalartikel lesen bei Industrial Cyber

Nozomi Networks hat vier Speicherfehler (CVE-2025-40575 bis CVE-2025-40578) in der PROFINET DCP-Implementierung des Siemens SCALANCE LPE9403 Industrie-PCs entdeckt. Diese Schwachstellen betreffen Firmware bis Version V4.0 HF0 und ermöglichen Angreifern im selben Layer-2-Netzwerk, den Daemon durch speziell präparierte Ethernet-Pakete zum Absturz zu bringen. Betroffene sollten die Firmware umgehend aktualisieren und Netzwerksegmentierung implementieren, um die Geräte zu schützen.

SecBoard-Einordnung

Diese Schwachstellen ermöglichen es Angreifern im selben Layer-2-Netzwerk, die Geräte zum Absturz zu bringen, was zu Betriebsunterbrechungen und dem Verlust der Erreichbarkeit für SCADA-Systeme führen kann. Die Integrität und Verfügbarkeit industrieller Steuerungssysteme ist direkt gefährdet.

Realistisch schlimmster Fall: Ein Angreifer im selben Layer-2-Netzwerk könnte die betroffenen Geräte wiederholt zum Absturz bringen, wodurch sie für SCADA-Systeme unerreichbar werden und die IP-Adresszuweisung verhindert wird, was zu einem Ausfall kritischer industrieller Prozesse führt.

Empfehlung: Betroffene Organisationen sollten umgehend die Firmware ihrer Siemens SCALANCE LPE9403 Geräte auf die neueste Version aktualisieren und Netzwerksegmentierung implementieren, um die Angriffsfläche zu reduzieren.

Key Facts

 

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Organisationen, die den Siemens SCALANCE LPE9403 Industrie-PC mit Firmware bis Version V4.0 HF0 in ihren industriellen Netzwerken einsetzen, sind betroffen.

Prüfen

3
  • Überprüfen Sie die Firmware-Versionen aller Siemens SCALANCE LPE9403 Geräte in Ihrem Netzwerk und stellen Sie sicher, dass diese auf V4.0 HF0 oder höher aktualisiert wurden.
  • Auditieren Sie Ihre Netzwerksegmentierung, um sicherzustellen, dass industrielle Steuerungssysteme und SCALANCE LPE9403 Geräte von anderen Netzwerksegmenten isoliert sind.
1 weitere
  • Überwachen Sie den Netzwerkverkehr auf ungewöhnliche oder speziell präparierte Ethernet-Pakete, die auf Angriffsversuche auf PROFINET DCP hinweisen könnten.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, ob es bekannte aktive Exploits in freier Wildbahn gibt.
  • Der genaue Umfang der Auswirkungen auf die Produktion bei einem erfolgreichen Angriff ist nicht detailliert beschrieben.
  • Es wird nicht angegeben, welche spezifischen Branchen oder Sektoren am stärksten betroffen sind.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

MITRE ATT&CK(11)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1190Exploit Public-Facing Applicationzugeordnet

Angreifer im selben Layer-2-Netzwerk könnten diese nicht authentifizierten Schwachstellen ausnutzen

T1499Endpoint Denial of Servicezugeordnet

ermöglichen Angreifern im selben Layer-2-Netzwerk, den Daemon durch speziell präparierte Ethernet-Pakete zum Absturz zu bringen.

T1021.007Remote Services: Cloud Servicesabgeleitet
T1055.005Process Injection: Thread Local Storageabgeleitet
T1059.006Command and Scripting Interpreter: Pythonabgeleitet
T1218.002System Binary Proxy Execution: Control Panelabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1588.006Obtain Capabilities: Vulnerabilitiesabgeleitet
T1592.001Gather Victim Host Information: Hardwareabgeleitet
T1592.003Gather Victim Host Information: Firmwareabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

2

Bewaffnung

3

Zustellung

0

Ausnutzung

2

Einnistung

0

Fernsteuerung

0

Zielhandlung

1

1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Quellen & Belege· 1 Quelle

Industrial CyberKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
Attacks and VulnerabilitiesControl device securityCritical infrastructureIndustrial Cyber AttacksMalware, Phishing & RansomwareNewsProduct securityRisk & ComplianceSecure Remote AccessSupply Chain Security