CRITICAL🇬🇧 English

CVE-2022-24039

RCE przez brak sanityzacji danych wejściowych w Siemens Desigo PXC4/PXC5

CVSS 9.0v3.1pub. 2022-05-10upd. 2024-11-21

Podatność w urządzeniach Siemens Desigo PXC4 i PXC5 pozwala atakującemu z ograniczonymi uprawnieniami na wstrzyknięcie złośliwej zawartości do generowanych raportów XLS, co może prowadzić do zdalnego wykonania kodu (RCE) na stacji roboczej administratora. Zagrożenie jest szczególnie poważne ze względu na możliwość eskalacji uprawnień poprzez dostarczenie złośliwego pliku użytkownikowi z wyższymi uprawnieniami.

Pokaż oryginał (EN)

A vulnerability has been identified in Desigo PXC4 (All versions < V02.20.142.10-10884), Desigo PXC5 (All versions < V02.20.142.10-10884). The “addCell” JavaScript function fails to properly sanitize user-controllable input before including it into the generated XML body of the XLS report document, such that it is possible to inject arbitrary content (e.g., XML tags) into the generated file. An attacker with restricted privileges, by poisoning any of the content used to generate XLS reports, could be able to leverage the application to deliver malicious files against higher-privileged users and obtain Remote Code Execution (RCE) against the administrator’s workstation.

🤖 Analiza AI
Jak działa

Funkcja JavaScript o nazwie 'addCell' nie przeprowadza prawidłowej sanityzacji danych wejściowych kontrolowanych przez użytkownika przed ich włączeniem do treści dokumentu XLS generowanego w formacie XML. Atakujący może wstrzyknąć dowolną zawartość (np. tagi XML) do generowanego pliku, tzw. XML injection (CWE-75). Poprzez zatrucie treści wykorzystywanych do generowania raportów XLS, złośliwy plik jest następnie dostarczany użytkownikom z wyższymi uprawnieniami — w tym administratorom — co umożliwia uzyskanie RCE na ich stacjach roboczych.

Skutki

Atakujący z ograniczonymi uprawnieniami może doprowadzić do zdalnego wykonania kodu (RCE) na stacji roboczej administratora, uzyskując tym samym pełną kontrolę nad systemem o wyższych uprawnieniach. Skutkiem może być przejęcie kontroli nad środowiskiem zarządzania budynkiem obsługiwanym przez kontrolery Desigo PXC.

Mitygacja

Należy zaktualizować oprogramowanie układowe do wersji V02.20.142.10-10884 lub nowszej. Szczegółowe instrukcje dostępne są w biuletynie bezpieczeństwa Siemens SSA-626968 pod adresem: https://cert-portal.siemens.com/productcert/pdf/ssa-626968.pdf

Kogo dotyczy

Siemens Desigo PXC4 — wszystkie wersje poniżej V02.20.142.10-10884; Siemens Desigo PXC5 — wszystkie wersje poniżej V02.20.142.10-10884

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Siemens Desigo Pxc4

    HW
    Siemens
    wszystkie wersje
  • Siemens Desigo Pxc4 Firmware

    OS
    Siemens
    < 02.20.142.10-10884
  • Siemens Desigo Pxc5

    HW
    Siemens
    wszystkie wersje
  • Siemens Desigo Pxc5 Firmware

    OS
    Siemens
    < 02.20.142.10-10884
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-24042CRITICAL9.1PL ✓ten sam produkt

Siemens Desigo PXC/DXR2 — brak wygasania tokenu sesji (CWE-613)

CVE-2022-24044HIGH7.5ten sam produkt

A vulnerability has been identified in Desigo DXR2 (All versions < V01.21.142.5-22), Desigo PXC3 (All versions...

CVE-2021-41545HIGH7.5ten sam produkt

A vulnerability has been identified in Desigo DXR2 (All versions < V01.21.142.5-22), Desigo PXC3 (All versions...

CVE-2022-24043MEDIUM5.3ten sam produkt

A vulnerability has been identified in Desigo DXR2 (All versions < V01.21.142.5-22), Desigo PXC3 (All versions...

CVE-2022-24045MEDIUM6.5ten sam produkt

A vulnerability has been identified in Desigo DXR2 (All versions < V01.21.142.5-22), Desigo PXC3 (All versions...