Podatność typu command injection w module OIS Extension pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu z uprawnieniami root. Ocena CVSS 10.0 wskazuje na maksymalny poziom zagrożenia — brak wymagań uwierzytelnienia i pełna kontrola nad systemem.
▸ Pokaż oryginał (EN)
A vulnerability has been identified in Desigo CC (All versions with OIS Extension Module), GMA-Manager (All versions with OIS running on Debian 9 or earlier), Operation Scheduler (All versions with OIS running on Debian 9 or earlier), Siveillance Control (All versions with OIS running on Debian 9 or earlier), Siveillance Control Pro (All versions). The affected application incorrectly neutralizes special elements in a specific HTTP GET request which could lead to command injection. An unauthenticated remote attacker could exploit this vulnerability to execute arbitrary code on the system with root privileges.
Aplikacja nieprawidłowo neutralizuje znaki specjalne w żądaniu HTTP GET kierowanym do modułu OIS Extension. Atakujący może osadzić w tym żądaniu złośliwe polecenia systemowe, które zostaną wykonane przez podatną aplikację. Brak jakiejkolwiek weryfikacji tożsamości sprawia, że exploit jest dostępny dla każdego, kto ma dostęp sieciowy do systemu.
Atakujący uzyskuje pełną kontrolę nad systemem — może wykonywać dowolne polecenia z uprawnieniami root, co oznacza możliwość odczytu i modyfikacji danych, instalacji złośliwego oprogramowania oraz przejęcia całego systemu operacyjnego.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (SSA-535380 opublikowany przez Siemens ProductCERT). Zaleca się ograniczenie dostępu sieciowego do dotkniętych systemów oraz izolację od sieci publicznych do czasu wdrożenia aktualizacji.
Siemens Desigo CC (wszystkie wersje z modułem OIS Extension), Siemens GMA-Manager (wszystkie wersje z OIS działającym na Debian 9 lub wcześniejszym), Siemens Operation Scheduler (wszystkie wersje z OIS działającym na Debian 9 lub wcześniejszym), Siemens Siveillance Control (wszystkie wersje z OIS działającym na Debian 9 lub wcześniejszym), Siemens Siveillance Control Pro (wszystkie wersje).
Podatność dotyczy systemów zarządzania budynkami i bezpieczeństwem fizycznym (BMS/PSIM), które często funkcjonują w środowiskach OT/ICS — ich kompromitacja może mieć konsekwencje wykraczające poza sferę IT.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HDebian
OSDebian≤ 9.0Siemens Desigo Cc
APPSiemenswszystkie wersjeSiemens Gma Manager
APPSiemenswszystkie wersjeSiemens Operation Scheduler
APPSiemenswszystkie wersjeSiemens Siveillance Control
APPSiemenswszystkie wersjeSiemens Siveillance Control Pro
APPSiemenswszystkie wersje
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki