PT-2024-33656 · Siemens · Comos

CVE-2024-49704

·

Publicado

2024-12-10

·

Atualizado

2024-12-10

CVSS v4.0

5.7

Média

VetorAV:L/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas:
Versões do COMOS V10.3 anteriores à V10.3.3.5.8
Versões do COMOS V10.4.0 anteriores à V10.4.4.2
Versões do COMOS V10.4.1 anteriores à V10.4.4.2
Versões do COMOS V10.4.2 anteriores à V10.4.4.2
Versões do COMOS V10.4.3 anteriores à V10.4.3.0.47
Versões do COMOS V10.4.4 anteriores à V10.4.4.2
Versões do COMOS V10.4.4.1 anteriores à V10.4.4.1.21
Descrição:
O problema está relacionado ao tratamento inadequado de entradas de Entidade Externa XML (XXE) pelos componentes Generic Data Mapper, Engineering Adapter e Engineering Interface ao analisar arquivos de configuração e mapeamento. Isso poderia permitir que um invasor extraísse qualquer arquivo com localização conhecida no sistema do usuário ou em pastas de rede acessíveis, persuadindo um usuário a usar um arquivo de configuração ou mapeamento criado de forma maliciosa em um dos componentes afetados.
Recomendações:
Para versões do COMOS V10.3 anteriores à V10.3.3.5.8, atualize para a versão V10.3.3.5.8 ou posterior.
Para o COMOS V10.4.0, atualize para uma versão que não seja afetada.
Para o COMOS V10.4.1, atualize para uma versão que não seja afetada.
Para o COMOS V10.4.2, atualize para uma versão que não seja afetada.
Para versões do COMOS V10.4.3 anteriores à V10.4.3.0.47, atualize para a versão V10.4.3.0.47 ou posterior.
Para versões do COMOS V10.4.4 anteriores à V10.4.4.2, atualize para a versão V10.4.4.2 ou posterior.
Para versões do COMOS V10.4.4.1 anteriores à V10.4.4.1.21, atualize para a versão V10.4.4.1.21 ou posterior.
Como solução alternativa temporária, considere restringir o uso do Generic Data Mapper, do Engineering Adapter e do Engineering

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-01565
CVE-2024-49704

Produtos afetados

Comos