Vulnerabilidad en el componente CCOM communication en múltiples aplicaciones Cerberus DMS y Desigo CC (CVE-2021-37181)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
14/09/2021
Última modificación:
24/09/2021
Descripción
Se ha identificado una vulnerabilidad en Cerberus DMS V4.0 (Todas las versiones), Cerberus DMS versión V4.1 (Todas las versiones), Cerberus DMS versión V4.2 (Todas las versiones), Cerberus DMS versión V5.0 (Todas las versiones anteriores a v5.0 QU1), Desigo CC Compact versión V4.0 (Todas las versiones), Desigo CC Compact versión V4. 1 (Todas las versiones), Desigo CC Compact versión V4.2 (Todas las versiones), Desigo CC Compact versión V5.0 (Todas las versiones anteriores a V5.0 QU1), Desigo CC versión V4.0 (Todas las versiones), Desigo CC versión V4.1 (Todas las versiones), Desigo CC versión V4.2 (Todas las versiones), Desigo CC versión V5.0 (Todas las versiones anteriores a V5.0 QU1). La aplicación deserializa datos no confiables sin suficientes comprobaciones, que podría resultar en una deserialización arbitraria. Esto podría permitir a un atacante no autenticado ejecutar código en el sistema afectado. El componente CCOM communication usado para la conectividad de los clientes Windows App / Click-Once e IE Web / XBAP están afectados por la vulnerabilidad
Impacto
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:siemens:cerberus_dms:4.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:cerberus_dms:4.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:cerberus_dms:4.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:cerberus_dms:5.0:-:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:desigo_cc:4.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:desigo_cc:4.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:desigo_cc:4.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:desigo_cc:5.0:-:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:desigo_cc_compact:4.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:desigo_cc_compact:4.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:desigo_cc_compact:4.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:siemens:desigo_cc_compact:5.0:-:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página