CRITICAL🇬🇧 English

CVE-2021-31891

Command Injection w modułach OIS produktów Siemens — RCE z uprawnieniami root

CVSS 10.0v3.1pub. 2021-09-14upd. 2024-11-21

Podatność typu command injection w module OIS Extension pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu z uprawnieniami root. Ocena CVSS 10.0 wskazuje na maksymalny poziom zagrożenia — brak wymagań uwierzytelnienia i pełna kontrola nad systemem.

Pokaż oryginał (EN)

A vulnerability has been identified in Desigo CC (All versions with OIS Extension Module), GMA-Manager (All versions with OIS running on Debian 9 or earlier), Operation Scheduler (All versions with OIS running on Debian 9 or earlier), Siveillance Control (All versions with OIS running on Debian 9 or earlier), Siveillance Control Pro (All versions). The affected application incorrectly neutralizes special elements in a specific HTTP GET request which could lead to command injection. An unauthenticated remote attacker could exploit this vulnerability to execute arbitrary code on the system with root privileges.

🤖 Analiza AI
Jak działa

Aplikacja nieprawidłowo neutralizuje znaki specjalne w żądaniu HTTP GET kierowanym do modułu OIS Extension. Atakujący może osadzić w tym żądaniu złośliwe polecenia systemowe, które zostaną wykonane przez podatną aplikację. Brak jakiejkolwiek weryfikacji tożsamości sprawia, że exploit jest dostępny dla każdego, kto ma dostęp sieciowy do systemu.

Skutki

Atakujący uzyskuje pełną kontrolę nad systemem — może wykonywać dowolne polecenia z uprawnieniami root, co oznacza możliwość odczytu i modyfikacji danych, instalacji złośliwego oprogramowania oraz przejęcia całego systemu operacyjnego.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (SSA-535380 opublikowany przez Siemens ProductCERT). Zaleca się ograniczenie dostępu sieciowego do dotkniętych systemów oraz izolację od sieci publicznych do czasu wdrożenia aktualizacji.

Kogo dotyczy

Siemens Desigo CC (wszystkie wersje z modułem OIS Extension), Siemens GMA-Manager (wszystkie wersje z OIS działającym na Debian 9 lub wcześniejszym), Siemens Operation Scheduler (wszystkie wersje z OIS działającym na Debian 9 lub wcześniejszym), Siemens Siveillance Control (wszystkie wersje z OIS działającym na Debian 9 lub wcześniejszym), Siemens Siveillance Control Pro (wszystkie wersje).

Uwagi

Podatność dotyczy systemów zarządzania budynkami i bezpieczeństwem fizycznym (BMS/PSIM), które często funkcjonują w środowiskach OT/ICS — ich kompromitacja może mieć konsekwencje wykraczające poza sferę IT.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Debian

    OS
    Debian
    ≤ 9.0
  • Siemens Desigo Cc

    APP
    Siemens
    wszystkie wersje
  • Siemens Gma Manager

    APP
    Siemens
    wszystkie wersje
  • Siemens Operation Scheduler

    APP
    Siemens
    wszystkie wersje
  • Siemens Siveillance Control

    APP
    Siemens
    wszystkie wersje
  • Siemens Siveillance Control Pro

    APP
    Siemens
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki