PT-2022-2718 · Siemens · Desigo Pxc3+3
CVE-2022-24045
·
Publicado
2022-05-10
·
Atualizado
2023-06-23
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Desigo DXR2 anteriores à V01.21.142.5-22
Versões do Desigo PXC3 anteriores à V01.21.142.4-18
Versões do Desigo PXC4 anteriores à V02.20.142.10-10884
Versões do Desigo PXC5 anteriores à V02.20.142.10-10884
Descrição
O problema está relacionado ao fato de o aplicativo definir cookies de sessão no navegador por meio de código JavaScript do lado do cliente sem aplicar atributos de segurança como
Secure, HttpOnly ou SameSite. Isso permite que um invasor capture informações confidenciais ao monitorar a rede quando um usuário acessa o aplicativo por meio do protocolo HTTP não criptografado. A vulnerabilidade pode ser explorada remotamente, permitindo que um invasor obtenha acesso não autorizado a informações protegidas ao interceptar cookies de sessão.Recomendações
Para versões do Desigo DXR2 anteriores à V01.21.142.5-22, atualize para a versão V01.21.142.5-22 ou posterior para resolver o problema.
Para versões do Desigo PXC3 anteriores à V01.21.142.4-18, atualize para a versão V01.21.142.4-18 ou posterior para resolver o problema.
Para versões do Desigo PXC4 anteriores à V02.20.142.10-10884, atualize para a versão V02.20.142.10-10884 ou posterior para resolver o problema.
Para versões do Desigo PXC5 anteriores à V02.20.142.10-10884, atualize para a versão V02.20.142.10-10884 ou posterior para resolver o problema.
Como solução alternativa temporária, considere usar o protocolo HTTPS criptografado para navegar no aplicativo, a fim de minimizar o risco de interceptação de cookies de sessão.
Correção
Missing Encryption of Sensitive Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Desigo Dxr2
Desigo Pxc3
Desigo Pxc4
Desigo Pxc5