PT-2024-36012 · Siemens · Comos
CVE-2024-54005
·
Publicado
2024-12-10
·
Atualizado
2024-12-10
CVSS v3.1
5.1
Média
| Vetor | AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas:
Versões do COMOS V10.3 anteriores à V10.3.3.5.8
Versões do COMOS V10.4.0 anteriores à V10.4.0
Versões do COMOS V10.4.1 anteriores à V10.4.1
Versões do COMOS V10.4.2 anteriores à V10.4.2
Versões do COMOS V10.4.3 anteriores à V10.4.3.0.47
Versões do COMOS V10.4.4 anteriores à V10.4.4.2
Versões do COMOS V10.4.4.1 anteriores à V10.4.4.1.21
Descrição:
A Interface de Engenharia PDMS/E3D no COMOS lida incorretamente com entradas de Entidade Externa XML (XXE) ao se comunicar com um aplicativo externo. Isso poderia permitir que um invasor extraísse qualquer arquivo com localização conhecida no sistema do usuário ou em pastas de rede acessíveis, injetando dados maliciosos no canal de comunicação entre os dois sistemas.
Recomendações:
Para o COMOS V10.3, versões anteriores à V10.3.3.5.8, atualize para a versão V10.3.3.5.8 ou posterior.
Para o COMOS V10.4.0, atualize para uma versão que não seja afetada por este problema.
Para o COMOS V10.4.1, atualize para uma versão que não seja afetada por este problema.
Para o COMOS V10.4.2, atualize para uma versão que não seja afetada por este problema.
Para versões do COMOS V10.4.3 anteriores à V10.4.3.0.47, atualize para a versão V10.4.3.0.47 ou posterior.
Para o COMOS V10.4.4, versões anteriores à V10.4.4.2, atualize para a versão V10.4.4.2 ou posterior.
Para o COMOS V10.4.4.1, versões anteriores à V10.4.4.1.21, atualize para a versão V10.4.4.1.21 ou posterior.
Como solução alternativa temporária, considere restringir o acesso à Interface de Engenharia PDMS/E3D para minimizar o risco de exploração.
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Comos