PT-2022-3460 · Siemens · Desigo Pxc3+3
CVE-2022-24040
·
Publicado
2022-05-10
·
Atualizado
2022-10-06
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões do Desigo DXR2 anteriores à V01.21.142.5-22
Versões do Desigo PXC3 anteriores à V01.21.142.4-18
Versões do Desigo PXC4 anteriores à V02.20.142.10-10884
Versões do Desigo PXC5 anteriores à V02.20.142.10-10884
Descrição
A vulnerabilidade está relacionada a um erro no tratamento de exceções no software dos módulos Desigo DXR2, PXC3, PXC4 e PXC5. Isso pode permitir que um invasor provoque uma negação de serviço (DoS) ao definir uma chave derivada de PBKDF2, levando a um alto consumo de CPU. O aplicativo web não impõe um limite máximo ao fator de custo da chave derivada de PBKDF2 durante a criação ou atualização de contas. Um invasor com privilégios de acesso ao perfil do usuário poderia explorar essa vulnerabilidade definindo uma chave derivada do PBKDF2 com um custo elevado e, em seguida, tentando fazer login na conta modificada. No pior cenário, um invasor poderia bloquear o dispositivo por vários dias repetindo o procedimento, o que poderia levar a consequências graves, como a desativação de um sistema de alarme de incêndio e a amplificação do efeito de um ataque em outros sistemas de gerenciamento de produção.
Recomendações
Para versões do Desigo DXR2 anteriores à V01.21.142.5-22, atualize para a versão V01.21.142.5-22 ou posterior para resolver o problema.
Para versões do Desigo PXC3 anteriores à V01.21.142.4-18, atualize para a versão V01.21.142.4-18 ou posterior para resolver o problema.
Para versões do Desigo PXC4 anteriores à V02.20.142.10-10884, atualize para a versão V02.20.142.10-10884 ou posterior para resolver o problema.
Para versões do Desigo PXC5
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Desigo Dxr2
Desigo Pxc3
Desigo Pxc4
Desigo Pxc5