Vulnerabilidad en SIMATIC Energy Manager Basic, SIMATIC Energy Manager PRO (CVE-2022-23450)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
12/04/2022
Última modificación:
19/04/2022
Descripción
Se ha identificado una vulnerabilidad en SIMATIC Energy Manager Basic (todas las versiones anteriores a V7.3 Update 1), SIMATIC Energy Manager PRO (todas las versiones anteriores a V7.3 Update 1). El sistema afectado permite a usuarios remotos enviar objetos maliciosamente diseñados. Debido a una deserialización insegura del contenido suministrado por el usuario por el software afectado, un atacante no autenticado podría explotar esta vulnerabilidad mediante el envío de un objeto serializado maliciosamente diseñado. Esto podría permitir al atacante ejecutar código arbitrario en el dispositivo con privilegios SYSTEM
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:siemens:simatic_energy_manager_basic:*:*:*:*:*:*:*:* | 7.3 (excluyendo) | |
| cpe:2.3:a:siemens:simatic_energy_manager_basic:7.3:-:*:*:*:*:*:* | ||
| cpe:2.3:a:siemens:simatic_energy_manager_pro:*:*:*:*:*:*:*:* | 7.3 (excluyendo) | |
| cpe:2.3:a:siemens:simatic_energy_manager_pro:7.3:-:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



