Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OZW672 y OZW772 (CVE-2024-36140)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/11/2024
Última modificación:
15/11/2024

Descripción

Se ha identificado una vulnerabilidad en OZW672 (todas las versiones anteriores a la V5.2) y OZW772 (todas las versiones anteriores a la V5.2). La pestaña de cuentas de usuario de los dispositivos afectados es vulnerable a ataques de Cross Site Scripting (XSS) almacenado. Esto podría permitir que un atacante remoto autenticado inyecte código JavaScript arbitrario que luego ejecuta otro usuario víctima autenticado con posibles privilegios superiores a los del atacante.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:siemens:ozw672_firmware:*:*:*:*:*:*:*:* 5.2 (excluyendo)
cpe:2.3:h:siemens:ozw672:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:ozw772_firmware:*:*:*:*:*:*:*:* 5.2 (excluyendo)
cpe:2.3:h:siemens:ozw772:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información