Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el binario sc SUID en SINUMERIK MC, SINUMERIK ONE (CVE-2022-24408)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
08/03/2022
Última modificación:
11/03/2022

Descripción

Se ha identificado una vulnerabilidad en SINUMERIK MC (Todas las versiones anteriores a la versión V1.15 SP1), SINUMERIK ONE (Todas las versiones anteriores a la versión V6.15 SP1). El binario sc SUID en los dispositivos afectados proporciona varios comandos que se utilizan para ejecutar comandos del sistema o modificar archivos del sistema. Un conjunto específico de operaciones utilizando sc podría permitir a los atacantes locales escalar sus privilegios a root

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:siemens:sinumerik_mc_firmware:*:*:*:*:*:*:*:* 1.15 (excluyendo)
cpe:2.3:o:siemens:sinumerik_mc_firmware:1.15:-:*:*:*:*:*:*
cpe:2.3:h:siemens:sinumerik_mc:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:sinumerik_one_firmware:*:*:*:*:*:*:*:* 6.15 (excluyendo)
cpe:2.3:o:siemens:sinumerik_one_firmware:6.15:-:*:*:*:*:*:*
cpe:2.3:h:siemens:sinumerik_one:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información