PT-2024-33656 · Siemens · Comos
CVE-2024-49704
·
Publicado
2024-12-10
·
Atualizado
2024-12-10
CVSS v4.0
5.7
Média
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas:
Versões do COMOS V10.3 anteriores à V10.3.3.5.8
Versões do COMOS V10.4.0 anteriores à V10.4.4.2
Versões do COMOS V10.4.1 anteriores à V10.4.4.2
Versões do COMOS V10.4.2 anteriores à V10.4.4.2
Versões do COMOS V10.4.3 anteriores à V10.4.3.0.47
Versões do COMOS V10.4.4 anteriores à V10.4.4.2
Versões do COMOS V10.4.4.1 anteriores à V10.4.4.1.21
Descrição:
O problema está relacionado ao tratamento inadequado de entradas de Entidade Externa XML (XXE) pelos componentes Generic Data Mapper, Engineering Adapter e Engineering Interface ao analisar arquivos de configuração e mapeamento. Isso poderia permitir que um invasor extraísse qualquer arquivo com localização conhecida no sistema do usuário ou em pastas de rede acessíveis, persuadindo um usuário a usar um arquivo de configuração ou mapeamento criado de forma maliciosa em um dos componentes afetados.
Recomendações:
Para versões do COMOS V10.3 anteriores à V10.3.3.5.8, atualize para a versão V10.3.3.5.8 ou posterior.
Para o COMOS V10.4.0, atualize para uma versão que não seja afetada.
Para o COMOS V10.4.1, atualize para uma versão que não seja afetada.
Para o COMOS V10.4.2, atualize para uma versão que não seja afetada.
Para versões do COMOS V10.4.3 anteriores à V10.4.3.0.47, atualize para a versão V10.4.3.0.47 ou posterior.
Para versões do COMOS V10.4.4 anteriores à V10.4.4.2, atualize para a versão V10.4.4.2 ou posterior.
Para versões do COMOS V10.4.4.1 anteriores à V10.4.4.1.21, atualize para a versão V10.4.4.1.21 ou posterior.
Como solução alternativa temporária, considere restringir o uso do Generic Data Mapper, do Engineering Adapter e do Engineering
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Comos