CRITICAL🇬🇧 English

CVE-2022-30230

Pominięcie uwierzytelnienia w SICAM GridEdge — tworzenie kont administratora

CVSS 9.3v4.0pub. 2022-06-14upd. 2025-11-12

W aplikacji SICAM GridEdge (Classic) we wszystkich wersjach przed V2.6.6 zidentyfikowano krytyczną podatność typu auth bypass, polegającą na braku wymagania uwierzytelnienia dla uprzywilejowanych funkcji. Atakujący bez żadnych poświadczeń może zdalnie utworzyć nowe konto użytkownika z uprawnieniami administratora.

Pokaż oryginał (EN)

A vulnerability has been identified in SICAM GridEdge (Classic) (All versions < V2.6.6). The affected application does not require authenticated access for privileged functions. This could allow an unauthenticated attacker to create a new user with administrative permissions.

🤖 Analiza AI
Jak działa

Aplikacja SICAM GridEdge nie wymaga uwierzytelnienia przy dostępie do funkcji administracyjnych (CWE-306: Missing Authentication for Critical Function). Oznacza to, że nieuwierzytelniony atakujący może bezpośrednio wywołać uprzywilejowane endpointy odpowiedzialne za zarządzanie użytkownikami. Wykorzystując tę lukę, atakujący jest w stanie utworzyć nowe konto z uprawnieniami administratora bez konieczności posiadania jakichkolwiek istniejących danych logowania.

Skutki

Atakujący uzyskuje pełny dostęp administracyjny do aplikacji, co może prowadzić do przejęcia kontroli nad systemem zarządzania siecią energetyczną, naruszenia poufności i integralności danych oraz dostępności usług.

Mitygacja

Należy zaktualizować SICAM GridEdge (Classic) do wersji V2.6.6 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Siemens SSA-631336 pod adresem: https://cert-portal.siemens.com/productcert/html/ssa-631336.html

Kogo dotyczy

SICAM GridEdge (Classic) — wszystkie wersje przed V2.6.6

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Siemens Sicam Gridedge Essential

    APP
    Siemens
    < 2.6.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-30228HIGH8.6ten sam produkt

A vulnerability has been identified in SICAM GridEdge (Classic) (All versions < V2.6.6). The affected software...

CVE-2022-30229HIGH8.6ten sam produkt

A vulnerability has been identified in SICAM GridEdge (Classic) (All versions < V2.6.6). The affected applicat...

CVE-2022-30231MEDIUM6.9ten sam produkt

A vulnerability has been identified in SICAM GridEdge (Classic) (All versions < V2.6.6). The affected applicat...

CVE-2026-0300CRITICAL9.3⚠ KEVPL ✓ten sam vendor

Buffer overflow RCE z uprawnieniami root w PAN-OS Captive Portal

CVE-2026-24858CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Fortinet – Auth Bypass przez FortiCloud SSO w wielu produktach