PT-2022-2567 · Siemens · Desigo Pxc4+1
CVE-2022-24039
·
Publicado
2022-05-10
·
Atualizado
2023-06-30
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Desigo PXC4 anteriores à V02.20.142.10-10884
Versões do Desigo PXC5 anteriores à V02.20.142.10-10884
Descrição
Foi identificada uma vulnerabilidade na função JavaScript
addCell, que não sanitiza adequadamente as entradas controláveis pelo usuário antes de incluí-las no corpo XML gerado do documento de relatório XLS. Isso permite que um invasor injete conteúdo arbitrário, como tags XML, no arquivo gerado. Um invasor com privilégios restritos pode explorar o aplicativo para distribuir arquivos maliciosos contra usuários com privilégios superiores e obter execução remota de código (RCE) na estação de trabalho do administrador.Recomendações
Para versões do Desigo PXC4 anteriores à V02.20.142.10-10884, atualize para a versão V02.20.142.10-10884 ou posterior.
Para versões do Desigo PXC5 anteriores à V02.20.142.10-10884, atualize para a versão V02.20.142.10-10884 ou posterior.
Como solução alternativa temporária, considere desativar a função JavaScript
addCell até que um patch esteja disponível. Restrinja o acesso ao recurso de geração de relatórios XLS para minimizar o risco de exploração. Evite usar entradas controláveis pelo usuário no documento de relatório XLS até que o problema seja resolvido.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Desigo Pxc4
Desigo Pxc5