Vulnerabilidad en un componente de terceros (BIRT) con el Advanced Reporting Engine en Desigo CC y Desigo CC Compact (CVE-2020-10055)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
14/08/2020
Última modificación:
21/08/2020
Descripción
Una vulnerabilidad ha sido identificada en Desigo CC (versión V4.x), Desigo CC (versión V3.x), Desigo CC Compact (versión V4.x), Desigo CC Compact (versión V3.x). Unas aplicaciones afectadas son entregadas con un componente de terceros (BIRT) que contiene una vulnerabilidad de ejecución de código remota si el Advanced Reporting Engine está habilitado. La vulnerabilidad podría permitir a un atacante remoto no autenticado ejecutar comandos arbitrarios en el servidor con privilegios SYSTEM.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:siemens:desigo_consumption_control:3.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:desigo_consumption_control:4.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:desigo_consumption_control_compact:3.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:desigo_consumption_control_compact:4.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página