PT-2022-3425 · Siemens · Desigo Pxc3+3
CVE-2022-24042
·
Publicado
2022-05-10
·
Atualizado
2022-10-06
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do Desigo DXR2 anteriores à V01.21.142.5-22
Versões do Desigo PXC3 anteriores à V01.21.142.4-18
Versões do Desigo PXC4 anteriores à V02.20.142.10-10884
Versões do Desigo PXC5 anteriores à V02.20.142.10-10884
Descrição
Foi identificada uma vulnerabilidade no componente AuthToken dos módulos de automação de estação Desigo DXR2, PXC3, PXC4 e PXC5. O problema está relacionado à expiração incorreta dos tokens de sessão. Um invasor poderia capturar esse token e reutilizar credenciais de sessão antigas ou IDs de sessão para autorização. O aplicativo web retorna um AuthToken que não expira no tempo limite definido para o logoff automático.
Recomendações
Para versões do Desigo DXR2 anteriores à V01.21.142.5-22, atualize para a versão V01.21.142.5-22 ou posterior.
Para versões do Desigo PXC3 anteriores à V01.21.142.4-18, atualize para a versão V01.21.142.4-18 ou posterior.
Para versões do Desigo PXC4 anteriores à V02.20.142.10-10884, atualize para a versão V02.20.142.10-10884 ou posterior.
Para versões do Desigo PXC5 anteriores à V02.20.142.10-10884, atualize para a versão V02.20.142.10-10884 ou posterior.
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Desigo Dxr2
Desigo Pxc3
Desigo Pxc4
Desigo Pxc5