Vulnerabilidad en OZW672 y OZW772 (CVE-2024-36140)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/11/2024
Última modificación:
15/11/2024
Descripción
Se ha identificado una vulnerabilidad en OZW672 (todas las versiones anteriores a la V5.2) y OZW772 (todas las versiones anteriores a la V5.2). La pestaña de cuentas de usuario de los dispositivos afectados es vulnerable a ataques de Cross Site Scripting (XSS) almacenado. Esto podría permitir que un atacante remoto autenticado inyecte código JavaScript arbitrario que luego ejecuta otro usuario víctima autenticado con posibles privilegios superiores a los del atacante.
Impacto
Puntuación base 4.0
8.20
Gravedad 4.0
ALTA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:siemens:ozw672_firmware:*:*:*:*:*:*:*:* | 5.2 (excluyendo) | |
cpe:2.3:h:siemens:ozw672:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:siemens:ozw772_firmware:*:*:*:*:*:*:*:* | 5.2 (excluyendo) | |
cpe:2.3:h:siemens:ozw772:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página