Hirschmann HiLCOS Classic Platform switches Classic L2E, L2P, L3E, L3P versions prior to 09.0.06 and Classic L2B prior to 05.3.07 contain a credential exposure vulnerability where user passwords are synchronized with SNMPv1/v2 community strings and transmitted in plaintext when the feature is enabled. Attackers with local network access can sniff SNMP traffic or extract configuration data to recover plaintext credentials and gain unauthorized administrative access to the switches.
Hirschmann HiLCOS Classic Platform switches contain a critical credential exposure vulnerability (CVE-2016-15058) where user passwords are synchronized with SNMPv1/v2 community strings and transmitted in plaintext over the network. Attackers with local network access can intercept SNMP traffic to recover plaintext credentials and gain unauthorized administrative access to critical network infrastructure. This vulnerability affects multiple switch models and poses significant risk to organizations managing industrial and enterprise networks in Saudi Arabia.
Immediate Actions:
1. Inventory all Hirschmann HiLCOS Classic switches (L2E, L2P, L3E, L3P, L2B models) in your environment and document firmware versions
2. Disable SNMPv1/v2 community string synchronization feature immediately if enabled
3. Disable SNMPv1/v2 protocols entirely and migrate to SNMPv3 with authentication and encryption
4. Implement network segmentation to restrict SNMP traffic to management VLANs only
5. Deploy packet capture and analysis to detect any plaintext SNMP credential transmission
Patching Guidance:
- Upgrade to HiLCOS Classic L2E/L2P/L3E/L3P version 09.0.06 or later
- Upgrade HiLCOS Classic L2B to version 05.3.07 or later
- Contact Hirschmann/Belden for firmware availability if upgrades unavailable
Compensating Controls (if patching delayed):
1. Implement strict network access controls limiting SNMP access to authorized management stations only
2. Deploy SNMPv3 with strong authentication (SHA/SHA-256) and encryption (AES)
3. Monitor and alert on all SNMP traffic using IDS/IPS rules detecting plaintext credentials
4. Implement 802.1X port-based access control on switch management ports
5. Use out-of-band management networks isolated from production traffic
6. Enforce strong password policies and regular credential rotation
7. Deploy network TAP and SIEM integration to detect credential exfiltration attempts
Detection Rules:
- Alert on SNMPv1/v2 GetRequest/GetNextRequest packets containing community strings
- Monitor for SNMP traffic on ports 161/162 from non-management subnets
- Detect configuration file downloads containing plaintext credentials
- Alert on failed authentication attempts following SNMP reconnaissance
الإجراءات الفورية:
1. قم بجرد جميع مفاتيح Hirschmann HiLCOS Classic (نماذج L2E و L2P و L3E و L3P و L2B) في بيئتك وتوثيق إصدارات البرامج الثابتة
2. قم بتعطيل ميزة مزامنة سلسلة مجتمع SNMPv1/v2 فوراً إذا كانت مفعلة
3. قم بتعطيل بروتوكولات SNMPv1/v2 بالكامل والهجرة إلى SNMPv3 مع المصادقة والتشفير
4. تنفيذ تقسيم الشبكة لتقييد حركة SNMP إلى شبكات VLAN الإدارة فقط
5. نشر التقاط الحزم والتحليل للكشف عن أي نقل بيانات اعتماد SNMP بنص عادي
إرشادات التصحيح:
- ترقية إلى HiLCOS Classic L2E/L2P/L3E/L3P الإصدار 09.0.06 أو أحدث
- ترقية HiLCOS Classic L2B إلى الإصدار 05.3.07 أو أحدث
- اتصل بـ Hirschmann/Belden للحصول على توفر البرامج الثابتة إذا كانت الترقيات غير متاحة
الضوابط البديلة (إذا تأخر التصحيح):
1. تنفيذ ضوابط وصول صارمة للشبكة تقيد وصول SNMP إلى محطات الإدارة المصرح بها فقط
2. نشر SNMPv3 مع مصادقة قوية (SHA/SHA-256) وتشفير (AES)
3. مراقبة والتنبيه على جميع حركة SNMP باستخدام قواعد IDS/IPS للكشف عن بيانات الاعتماد بنص عادي
4. تنفيذ التحكم في الوصول القائم على المنفذ 802.1X على منافذ إدارة المفاتيح
5. استخدام شبكات الإدارة خارج النطاق المعزولة عن حركة الإنتاج
6. فرض سياسات كلمات مرور قوية وتدوير بيانات الاعتماد بانتظام
7. نشر TAP الشبكة وتكامل SIEM للكشف عن محاولات تسرب بيانات الاعتماد
قواعد الكشف:
- التنبيه على حزم SNMPv1/v2 GetRequest/GetNextRequest التي تحتوي على سلاسل مجتمع
- مراقبة حركة SNMP على المنافذ 161/162 من شبكات فرعية غير إدارية
- الكشف عن تنزيلات ملفات التكوين التي تحتوي على بيانات اعتماد بنص عادي
- التنبيه على محاولات المصادقة الفاشلة بعد استطلاع SNMP