PT-2022-25256 · Siemens · Pxg3.W100-2+9

CVE-2022-40176

·

Publicado

2022-10-11

·

Atualizado

2022-10-12

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Desigo PXM30-1 versões anteriores à V02.20.126.11-41
Desigo PXM30.E versões anteriores à V02.20.126.11-41
Desigo PXM40-1 versões anteriores à V02.20.126.11-41
Versões do Desigo PXM40.E anteriores à V02.20.126.11-41
Versões do Desigo PXM50-1 anteriores à V02.20.126.11-41
Versões do Desigo PXM50.E anteriores à V02.20.126.11-41
Versões do PXG3.W100-1 anteriores à V02.20.126.11-37
Versões do PXG3.W100-2 anteriores à V02.20.126.11-41
Versões do PXG3.W200-1 anteriores à V02.20.126.11-37
PXG3.W200-2 versões anteriores à V02.20.126.11-41
Descrição
O problema está relacionado à neutralização inadequada de elementos especiais usados em um comando do sistema operacional com privilégios de root durante uma operação de restauração. Isso ocorre devido à falta de validação dos nomes dos arquivos incluídos no pacote de entrada. Ao restaurar um pacote criado especificamente para esse fim, um invasor remoto com privilégios limitados pode executar comandos de sistema arbitrários com privilégios de root no dispositivo, levando a um comprometimento total.
Recomendações
Para versões do Desigo PXM30-1 anteriores à V02.20.126.11-41, atualize para a versão V02.20.126.11-41 ou posterior.
Para versões do Desigo PXM30.E anteriores à V02.20.126.11-41, atualize para a versão V02.20.126.11-41 ou posterior.
Para versões do Desigo PXM40-1 anteriores à V02.20.126.11-41, atualize para a versão V02.20.126.11-41 ou posterior.
Para versões do Desigo PXM40.E anteriores à V02.20.126.11-41, atualize para a versão V02.20.126.11-41 ou posterior.
Para versões do Desigo PXM50-1 anteriores à V02.20.126.11-41, atualize para a versão V02.20.126.11-41 ou posterior

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-40176

Produtos afetados

Desigo Pxm30-1
Desigo Pxm30.E
Desigo Pxm40-1
Desigo Pxm40.E
Desigo Pxm50-1
Desigo Pxm50.E
Pxg3.W100-1
Pxg3.W100-2
Pxg3.W200-1
Pxg3.W200-2