PT-2022-16582 · Siemens · Sinec Nms+1
CVE-2022-24282
·
Publicado
2022-03-08
·
Atualizado
2023-10-10
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
SINEC NMS versões 1.0.3 e posteriores, anteriores à 2.0
SINEC NMS versões anteriores à 1.0.3
SINEMA Server V14 (todas as versões)
Descrição
Foi identificada uma falha de segurança que permite o upload de objetos JSON, os quais são posteriormente deserializados em objetos Java. Essa deserialização insegura de conteúdo fornecido pelo usuário pode ser explorada por um invasor com privilégios, que poderia enviar um objeto Java serializado criado de forma maliciosa para executar código arbitrário no dispositivo com privilégios de root.
Recomendações
Para as versões 1.0.3 e posteriores do SINEC NMS, anteriores à 2.0, atualize para uma versão que corrija o problema de deserialização insegura.
Para as versões do SINEC NMS anteriores à 1.0.3, atualize para uma versão que corrija o problema de deserialização insegura.
Para o SINEMA Server V14, atualize para uma versão que corrija o problema de deserialização insegura.
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sinec Nms
Sinema Server