Vulnerabilidad en múltiples dispositivos Desigo (CVE-2022-40176)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
11/10/2022
Última modificación:
12/10/2022
Descripción
Se ha identificado una vulnerabilidad en Desigo PXM30-1 (Todas las versiones anteriores a V02.20.126.11-41), Desigo PXM30.E (Todas las versiones anteriores a V02.20.126.11-41), Desigo PXM40-1 (Todas las versiones anteriores a V02.20.126.11-41), Desigo PXM40.E (Todas las versiones anteriores a V02.20.126.11-41), Desigo PXM50-1 (Todas las versiones anteriores a V02. 20.126.11-41), Desigo PXM50.E (Todas las versiones anteriores a V02.20.126.11-41), PXG3.W100-1 (Todas las versiones anteriores a V02.20.126.11-37), PXG3.W100-2 (Todas las versiones anteriores a V02.20.126.11-41), PXG3.W200-1 (Todas las versiones anteriores a V02.20.126.11-37), PXG3.W200-2 (Todas las versiones anteriores a V02.20.126.11-41). Se presenta una Neutralización Inapropiada de los Elementos Especiales usados en un Comando del Sistema Operativo privilegiado de root durante una operación de restauración, debido a una falta de comprobación de los nombres de los archivos incluidos en el paquete de entrada. Al restaurar un paquete específicamente diseñado, un atacante remoto poco privilegiado puede ejecutar comandos arbitrarios del sistema privilegiado de root en el dispositivo, conllevando a un compromiso total
Impacto
Puntuación base 3.x
8.00
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:siemens:desigo_pxm30-1_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-41 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_pxm30-1:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:desigo_pxm30.e_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-41 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_pxm30.e:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:desigo_pxm40-1_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-41 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_pxm40-1:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:desigo_pxm40.e_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-41 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_pxm40.e:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:desigo_pxm50-1_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-41 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_pxm50-1:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:desigo_pxm50.e_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-41 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_pxm50.e:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:pxg3.w100-1_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-37 (excluyendo) | |
| cpe:2.3:h:siemens:pxg3.w100-1:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:pxg3.w100-2_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-41 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



