Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la pantalla de inicio de sesión en mensajes de registro en el firmware SICAM WEB para las RTU SICAM A8000 (CVE-2020-15781)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/08/2020
Última modificación:
21/08/2020

Descripción

Una vulnerabilidad ha sido identificada en el firmware SICAM WEB para las RTU SICAM A8000 (Todas las versiones anteriores a V05.30). La pantalla de inicio de sesión no sanea de manera suficiente la entrada, lo que permite a un atacante generar mensajes de registro especialmente diseñados. Si una víctima desprevenida visualiza los mensajes de registro por medio de un navegador web, estos mensajes de registro pueden ser interpretados y ejecutados como código por parte de la aplicación web. Esta vulnerabilidad de tipo Cross-Site-Scripting (XSS) podría comprometer la confidencialidad, integridad y la disponibilidad de la aplicación web.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:siemens:sicam_a8000_firmware:*:*:*:*:*:*:*:* 05.30 (excluyendo)
cpe:2.3:h:siemens:sicam_a8000:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información