Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad "Import Files" en múltiples dispositivos Desigo (CVE-2022-40178)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/10/2022
Última modificación:
12/10/2022

Descripción

Se ha identificado una vulnerabilidad en Desigo PXM30-1 (Todas las versiones anteriores a V02.20.126.11-41), Desigo PXM30.E (Todas las versiones anteriores a V02.20.126.11-41), Desigo PXM40-1 (Todas las versiones anteriores a V02.20.126.11-41), Desigo PXM40.E (Todas las versiones anteriores a V02.20.126.11-41), Desigo PXM50-1 (Todas las versiones anteriores a V02. 20.126.11-41), Desigo PXM50.E (Todas las versiones anteriores a V02.20.126.11-41), PXG3.W100-1 (Todas las versiones anteriores a V02.20.126.11-37), PXG3.W100-2 (Todas las versiones anteriores a V02.20.126.11-41), PXG3.W200-1 (Todas las versiones anteriores a V02.20.126.11-37), PXG3.W200-2 (Todas las versiones anteriores a V02.20.126.11-41). Se presenta una Neutralización Inapropiada de la entrada Durante la Generación de la Página Web en la funcionalidad "Import Files" de la aplicación web "Operation", debido a una falta de comprobación de los títulos de los archivos incluidos en el paquete de entrada. Al descargar un paquete gráfico específicamente diseñado, un atacante remoto poco privilegiado puede ejecutar código JavaScript arbitrario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:siemens:desigo_pxm30-1_firmware:*:*:*:*:*:*:*:* 02.20.126.11-41 (excluyendo)
cpe:2.3:h:siemens:desigo_pxm30-1:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:desigo_pxm30.e_firmware:*:*:*:*:*:*:*:* 02.20.126.11-41 (excluyendo)
cpe:2.3:h:siemens:desigo_pxm30.e:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:desigo_pxm40-1_firmware:*:*:*:*:*:*:*:* 02.20.126.11-41 (excluyendo)
cpe:2.3:h:siemens:desigo_pxm40-1:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:desigo_pxm40.e_firmware:*:*:*:*:*:*:*:* 02.20.126.11-41 (excluyendo)
cpe:2.3:h:siemens:desigo_pxm40.e:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:desigo_pxm50-1_firmware:*:*:*:*:*:*:*:* 02.20.126.11-41 (excluyendo)
cpe:2.3:h:siemens:desigo_pxm50-1:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:desigo_pxm50.e_firmware:*:*:*:*:*:*:*:* 02.20.126.11-41 (excluyendo)
cpe:2.3:h:siemens:desigo_pxm50.e:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:pxg3.w100-1_firmware:*:*:*:*:*:*:*:* 02.20.126.11-37 (excluyendo)
cpe:2.3:h:siemens:pxg3.w100-1:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:pxg3.w100-2_firmware:*:*:*:*:*:*:*:* 02.20.126.11-41 (excluyendo)


Referencias a soluciones, herramientas e información