Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en syngo Dynamics (CVE-2022-42894)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
17/11/2022
Última modificación:
30/04/2025

Descripción

Se ha identificado una vulnerabilidad en syngo Dynamics (todas las versiones < VA40G HF01). Se identificó una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) no autenticada en uno de los servicios web expuestos en la aplicación syngo Dynamics que podría permitir la filtración de credenciales NTLM, así como la enumeración de servicios locales.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:siemens:syngo_dynamics_cardiovascular_imaging_and_information_system:*:*:*:*:*:*:*:* va40g_hf01 (excluyendo)