W urządzeniach Siemens Desigo (DXR2, PXC3, PXC4, PXC5) aplikacja webowa zwraca token autoryzacyjny (AuthToken), który nie wygasa po upływie zdefiniowanego czasu automatycznego wylogowania. Umożliwia to atakującemu ponowne wykorzystanie przechwyconego tokenu do nieautoryzowanego dostępu.
▸ Pokaż oryginał (EN)
A vulnerability has been identified in Desigo DXR2 (All versions < V01.21.142.5-22), Desigo PXC3 (All versions < V01.21.142.4-18), Desigo PXC4 (All versions < V02.20.142.10-10884), Desigo PXC5 (All versions < V02.20.142.10-10884). The web application returns an AuthToken that does not expire at the defined auto logoff delay timeout. An attacker could be able to capture this token and re-use old session credentials or session IDs for authorization.
Po zalogowaniu użytkownika aplikacja webowa generuje AuthToken, który powinien unieważniać się po upłynięciu skonfigurowanego czasu auto logoff. Wskutek błędu token pozostaje ważny po tym czasie. Atakujący, który przechwyci taki token (np. poprzez podsłuchanie ruchu sieciowego lub uzyskanie dostępu do historii przeglądarki), może użyć go do autoryzacji żądań jako zalogowany użytkownik — nawet długo po jego faktycznym wylogowaniu się.
Atakujący może przejąć sesję użytkownika i uzyskać nieautoryzowany dostęp do aplikacji webowej zarządzającej urządzeniami automatyki budynkowej, co prowadzi do naruszenia poufności i integralności danych oraz konfiguracji systemów Desigo.
Należy zaktualizować oprogramowanie układowe do wersji: Desigo DXR2 do V01.21.142.5-22 lub nowszej, Desigo PXC3 do V01.21.142.4-18 lub nowszej, Desigo PXC4 i PXC5 do V02.20.142.10-10884 lub nowszej. Szczegóły dostępne w biuletynie Siemens SSA-626968.
Siemens Desigo DXR2 (wszystkie wersje < V01.21.142.5-22), Desigo PXC3 (wszystkie wersje < V01.21.142.4-18), Desigo PXC4 (wszystkie wersje < V02.20.142.10-10884), Desigo PXC5 (wszystkie wersje < V02.20.142.10-10884)
Podatność dotyczy systemów automatyki budynkowej (BAS/BMS), które mogą sterować instalacjami HVAC, oświetleniem i innymi krytycznymi systemami infrastruktury. Ograniczenie dostępu sieciowego do interfejsu webowego urządzeń Desigo zmniejsza ryzyko eksploitacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NSiemens Desigo Dxr2
HWSiemenswszystkie wersjeSiemens Desigo Dxr2 Firmware
OSSiemens< 01.21.142.5-22Siemens Desigo Pxc3
HWSiemenswszystkie wersjeSiemens Desigo Pxc3 Firmware
OSSiemens< 01.21.142.4-18Siemens Desigo Pxc4
HWSiemenswszystkie wersjeSiemens Desigo Pxc4 Firmware
OSSiemens< 02.20.142.10-10884Siemens Desigo Pxc5
HWSiemenswszystkie wersjeSiemens Desigo Pxc5 Firmware
OSSiemens< 02.20.142.10-10884
Powiązane podatności
RCE przez brak sanityzacji danych wejściowych w Siemens Desigo PXC4/PXC5
A vulnerability has been identified in Desigo DXR2 (All versions < V01.21.142.5-22), Desigo PXC3 (All versions...
A vulnerability has been identified in Desigo DXR2 (All versions < V01.21.142.5-22), Desigo PXC3 (All versions...
A vulnerability has been identified in Desigo DXR2 (All versions < V01.21.142.5-22), Desigo PXC3 (All versions...
A vulnerability has been identified in Desigo DXR2 (All versions < V01.21.142.5-22), Desigo PXC3 (All versions...