Vulnerabilidad en la pantalla de inicio de sesión en mensajes de registro en el firmware SICAM WEB para las RTU SICAM A8000 (CVE-2020-15781)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/08/2020
Última modificación:
21/08/2020
Descripción
Una vulnerabilidad ha sido identificada en el firmware SICAM WEB para las RTU SICAM A8000 (Todas las versiones anteriores a V05.30). La pantalla de inicio de sesión no sanea de manera suficiente la entrada, lo que permite a un atacante generar mensajes de registro especialmente diseñados. Si una víctima desprevenida visualiza los mensajes de registro por medio de un navegador web, estos mensajes de registro pueden ser interpretados y ejecutados como código por parte de la aplicación web. Esta vulnerabilidad de tipo Cross-Site-Scripting (XSS) podría comprometer la confidencialidad, integridad y la disponibilidad de la aplicación web.
Impacto
Puntuación base 3.x
9.60
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:siemens:sicam_a8000_firmware:*:*:*:*:*:*:*:* | 05.30 (excluyendo) | |
cpe:2.3:h:siemens:sicam_a8000:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página