Vulnerabilidad en la clave derivada PBKDF2 en Desigo DXR2, Desigo PXC3, Desigo PXC4, Desigo PXC5 (CVE-2022-24040)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
10/05/2022
Última modificación:
06/10/2022
Descripción
Se ha identificado una vulnerabilidad en Desigo DXR2 (Todas las versiones anteriores a V01.21.142.5-22), Desigo PXC3 (Todas las versiones anteriores a V01.21.142.4-18), Desigo PXC4 (Todas las versiones anteriores a V02.20.142.10-10884), Desigo PXC5 (Todas las versiones anteriores a V02.20.142.10-10884). La aplicación web no aplica un límite superior al factor de coste de la clave derivada PBKDF2 durante la creación o actualización de una cuenta. Un atacante con el privilegio de acceso al perfil de usuario podría causar una condición de denegación de servicio (DoS) a través del consumo de la CPU mediante la configuración de una clave derivada PBKDF2 con un esfuerzo de coste notablemente alto y luego intentar un inicio de sesión en la cuenta así modificada
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:siemens:desigo_pxc5_firmware:*:*:*:*:*:*:*:* | 02.20.142.10-10884 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_pxc5:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:desigo_pxc4_firmware:*:*:*:*:*:*:*:* | 02.20.142.10-10884 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_pxc4:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:desigo_pxc3_firmware:*:*:*:*:*:*:*:* | 01.21.142.4-18 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_pxc3:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:desigo_dxr2_firmware:*:*:*:*:*:*:*:* | 01.21.142.5-22 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_dxr2:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



