CRITICAL🇬🇧 English

CVE-2022-24042

Siemens Desigo PXC/DXR2 — brak wygasania tokenu sesji (CWE-613)

CVSS 9.1v3.1pub. 2022-05-10upd. 2024-11-21

W urządzeniach Siemens Desigo (DXR2, PXC3, PXC4, PXC5) aplikacja webowa zwraca token autoryzacyjny (AuthToken), który nie wygasa po upływie zdefiniowanego czasu automatycznego wylogowania. Umożliwia to atakującemu ponowne wykorzystanie przechwyconego tokenu do nieautoryzowanego dostępu.

Pokaż oryginał (EN)

A vulnerability has been identified in Desigo DXR2 (All versions < V01.21.142.5-22), Desigo PXC3 (All versions < V01.21.142.4-18), Desigo PXC4 (All versions < V02.20.142.10-10884), Desigo PXC5 (All versions < V02.20.142.10-10884). The web application returns an AuthToken that does not expire at the defined auto logoff delay timeout. An attacker could be able to capture this token and re-use old session credentials or session IDs for authorization.

🤖 Analiza AI
Jak działa

Po zalogowaniu użytkownika aplikacja webowa generuje AuthToken, który powinien unieważniać się po upłynięciu skonfigurowanego czasu auto logoff. Wskutek błędu token pozostaje ważny po tym czasie. Atakujący, który przechwyci taki token (np. poprzez podsłuchanie ruchu sieciowego lub uzyskanie dostępu do historii przeglądarki), może użyć go do autoryzacji żądań jako zalogowany użytkownik — nawet długo po jego faktycznym wylogowaniu się.

Skutki

Atakujący może przejąć sesję użytkownika i uzyskać nieautoryzowany dostęp do aplikacji webowej zarządzającej urządzeniami automatyki budynkowej, co prowadzi do naruszenia poufności i integralności danych oraz konfiguracji systemów Desigo.

Mitygacja

Należy zaktualizować oprogramowanie układowe do wersji: Desigo DXR2 do V01.21.142.5-22 lub nowszej, Desigo PXC3 do V01.21.142.4-18 lub nowszej, Desigo PXC4 i PXC5 do V02.20.142.10-10884 lub nowszej. Szczegóły dostępne w biuletynie Siemens SSA-626968.

Kogo dotyczy

Siemens Desigo DXR2 (wszystkie wersje < V01.21.142.5-22), Desigo PXC3 (wszystkie wersje < V01.21.142.4-18), Desigo PXC4 (wszystkie wersje < V02.20.142.10-10884), Desigo PXC5 (wszystkie wersje < V02.20.142.10-10884)

Uwagi

Podatność dotyczy systemów automatyki budynkowej (BAS/BMS), które mogą sterować instalacjami HVAC, oświetleniem i innymi krytycznymi systemami infrastruktury. Ograniczenie dostępu sieciowego do interfejsu webowego urządzeń Desigo zmniejsza ryzyko eksploitacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Siemens Desigo Dxr2

    HW
    Siemens
    wszystkie wersje
  • Siemens Desigo Dxr2 Firmware

    OS
    Siemens
    < 01.21.142.5-22
  • Siemens Desigo Pxc3

    HW
    Siemens
    wszystkie wersje
  • Siemens Desigo Pxc3 Firmware

    OS
    Siemens
    < 01.21.142.4-18
  • Siemens Desigo Pxc4

    HW
    Siemens
    wszystkie wersje
  • Siemens Desigo Pxc4 Firmware

    OS
    Siemens
    < 02.20.142.10-10884
  • Siemens Desigo Pxc5

    HW
    Siemens
    wszystkie wersje
  • Siemens Desigo Pxc5 Firmware

    OS
    Siemens
    < 02.20.142.10-10884
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-24039CRITICAL9.0PL ✓ten sam produkt

RCE przez brak sanityzacji danych wejściowych w Siemens Desigo PXC4/PXC5

CVE-2022-24044HIGH7.5ten sam produkt

A vulnerability has been identified in Desigo DXR2 (All versions < V01.21.142.5-22), Desigo PXC3 (All versions...

CVE-2021-41545HIGH7.5ten sam produkt

A vulnerability has been identified in Desigo DXR2 (All versions < V01.21.142.5-22), Desigo PXC3 (All versions...

CVE-2022-24045MEDIUM6.5ten sam produkt

A vulnerability has been identified in Desigo DXR2 (All versions < V01.21.142.5-22), Desigo PXC3 (All versions...

CVE-2022-24043MEDIUM5.3ten sam produkt

A vulnerability has been identified in Desigo DXR2 (All versions < V01.21.142.5-22), Desigo PXC3 (All versions...