Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un componente de terceros (BIRT) con el Advanced Reporting Engine en Desigo CC y Desigo CC Compact (CVE-2020-10055)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
14/08/2020
Última modificación:
21/08/2020

Descripción

Una vulnerabilidad ha sido identificada en Desigo CC (versión V4.x), Desigo CC (versión V3.x), Desigo CC Compact (versión V4.x), Desigo CC Compact (versión V3.x). Unas aplicaciones afectadas son entregadas con un componente de terceros (BIRT) que contiene una vulnerabilidad de ejecución de código remota si el Advanced Reporting Engine está habilitado. La vulnerabilidad podría permitir a un atacante remoto no autenticado ejecutar comandos arbitrarios en el servidor con privilegios SYSTEM.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:siemens:desigo_consumption_control:3.0:*:*:*:*:*:*:*
cpe:2.3:a:siemens:desigo_consumption_control:4.0:*:*:*:*:*:*:*
cpe:2.3:a:siemens:desigo_consumption_control_compact:3.0:*:*:*:*:*:*:*
cpe:2.3:a:siemens:desigo_consumption_control_compact:4.0:*:*:*:*:*:*:*