Vulnerabilidad en la funcionalidad "Import Files" en múltiples dispositivos Desigo (CVE-2022-40178)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/10/2022
Última modificación:
12/10/2022
Descripción
Se ha identificado una vulnerabilidad en Desigo PXM30-1 (Todas las versiones anteriores a V02.20.126.11-41), Desigo PXM30.E (Todas las versiones anteriores a V02.20.126.11-41), Desigo PXM40-1 (Todas las versiones anteriores a V02.20.126.11-41), Desigo PXM40.E (Todas las versiones anteriores a V02.20.126.11-41), Desigo PXM50-1 (Todas las versiones anteriores a V02. 20.126.11-41), Desigo PXM50.E (Todas las versiones anteriores a V02.20.126.11-41), PXG3.W100-1 (Todas las versiones anteriores a V02.20.126.11-37), PXG3.W100-2 (Todas las versiones anteriores a V02.20.126.11-41), PXG3.W200-1 (Todas las versiones anteriores a V02.20.126.11-37), PXG3.W200-2 (Todas las versiones anteriores a V02.20.126.11-41). Se presenta una Neutralización Inapropiada de la entrada Durante la Generación de la Página Web en la funcionalidad "Import Files" de la aplicación web "Operation", debido a una falta de comprobación de los títulos de los archivos incluidos en el paquete de entrada. Al descargar un paquete gráfico específicamente diseñado, un atacante remoto poco privilegiado puede ejecutar código JavaScript arbitrario
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:siemens:desigo_pxm30-1_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-41 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_pxm30-1:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:desigo_pxm30.e_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-41 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_pxm30.e:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:desigo_pxm40-1_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-41 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_pxm40-1:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:desigo_pxm40.e_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-41 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_pxm40.e:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:desigo_pxm50-1_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-41 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_pxm50-1:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:desigo_pxm50.e_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-41 (excluyendo) | |
| cpe:2.3:h:siemens:desigo_pxm50.e:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:pxg3.w100-1_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-37 (excluyendo) | |
| cpe:2.3:h:siemens:pxg3.w100-1:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:siemens:pxg3.w100-2_firmware:*:*:*:*:*:*:*:* | 02.20.126.11-41 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



