Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en POWER METER SICAM Q200 (CVE-2022-43398)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/11/2022
Última modificación:
09/01/2024

Descripción

Se ha identificado una vulnerabilidad en la familia POWER METER SICAM Q200 (Todas las versiones < V2.70). Los dispositivos afectados no renuevan la cookie de sesión después de iniciar/cerrar sesión y también aceptan cookies de sesión definidas por el usuario. Un atacante podría sobrescribir la cookie de sesión almacenada de un usuario. Después de que la víctima inicia sesión, el atacante obtiene acceso a la cuenta del usuario a través de la sesión activada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:siemens:7kg9501-0aa01-2aa1_firmware:*:*:*:*:*:*:*:* 2.50 (excluyendo)
cpe:2.3:h:siemens:7kg9501-0aa01-2aa1:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:7kg9501-0aa31-2aa1_firmware:*:*:*:*:*:*:*:* 2.50 (excluyendo)
cpe:2.3:h:siemens:7kg9501-0aa31-2aa1:-:*:*:*:*:*:*:*