PT-2022-2567 · Siemens · Desigo Pxc4+1

CVE-2022-24039

·

Publicado

2022-05-10

·

Atualizado

2023-06-30

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Desigo PXC4 anteriores à V02.20.142.10-10884
Versões do Desigo PXC5 anteriores à V02.20.142.10-10884
Descrição
Foi identificada uma vulnerabilidade na função JavaScript addCell, que não sanitiza adequadamente as entradas controláveis pelo usuário antes de incluí-las no corpo XML gerado do documento de relatório XLS. Isso permite que um invasor injete conteúdo arbitrário, como tags XML, no arquivo gerado. Um invasor com privilégios restritos pode explorar o aplicativo para distribuir arquivos maliciosos contra usuários com privilégios superiores e obter execução remota de código (RCE) na estação de trabalho do administrador.
Recomendações
Para versões do Desigo PXC4 anteriores à V02.20.142.10-10884, atualize para a versão V02.20.142.10-10884 ou posterior.
Para versões do Desigo PXC5 anteriores à V02.20.142.10-10884, atualize para a versão V02.20.142.10-10884 ou posterior.
Como solução alternativa temporária, considere desativar a função JavaScript addCell até que um patch esteja disponível. Restrinja o acesso ao recurso de geração de relatórios XLS para minimizar o risco de exploração. Evite usar entradas controláveis pelo usuário no documento de relatório XLS até que o problema seja resolvido.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-03006
CVE-2022-24039

Produtos afetados

Desigo Pxc4
Desigo Pxc5