PT-2022-16582 · Siemens · Sinec Nms+1

CVE-2022-24282

·

Publicado

2022-03-08

·

Atualizado

2023-10-10

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
SINEC NMS versões 1.0.3 e posteriores, anteriores à 2.0
SINEC NMS versões anteriores à 1.0.3
SINEMA Server V14 (todas as versões)
Descrição
Foi identificada uma falha de segurança que permite o upload de objetos JSON, os quais são posteriormente deserializados em objetos Java. Essa deserialização insegura de conteúdo fornecido pelo usuário pode ser explorada por um invasor com privilégios, que poderia enviar um objeto Java serializado criado de forma maliciosa para executar código arbitrário no dispositivo com privilégios de root.
Recomendações
Para as versões 1.0.3 e posteriores do SINEC NMS, anteriores à 2.0, atualize para uma versão que corrija o problema de deserialização insegura.
Para as versões do SINEC NMS anteriores à 1.0.3, atualize para uma versão que corrija o problema de deserialização insegura.
Para o SINEMA Server V14, atualize para uma versão que corrija o problema de deserialização insegura.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-24282

Produtos afetados

Sinec Nms
Sinema Server