PT-2024-36012 · Siemens · Comos

CVE-2024-54005

·

Publicado

2024-12-10

·

Atualizado

2024-12-10

CVSS v3.1

5.1

Média

VetorAV:L/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas:
Versões do COMOS V10.3 anteriores à V10.3.3.5.8
Versões do COMOS V10.4.0 anteriores à V10.4.0
Versões do COMOS V10.4.1 anteriores à V10.4.1
Versões do COMOS V10.4.2 anteriores à V10.4.2
Versões do COMOS V10.4.3 anteriores à V10.4.3.0.47
Versões do COMOS V10.4.4 anteriores à V10.4.4.2
Versões do COMOS V10.4.4.1 anteriores à V10.4.4.1.21
Descrição:
A Interface de Engenharia PDMS/E3D no COMOS lida incorretamente com entradas de Entidade Externa XML (XXE) ao se comunicar com um aplicativo externo. Isso poderia permitir que um invasor extraísse qualquer arquivo com localização conhecida no sistema do usuário ou em pastas de rede acessíveis, injetando dados maliciosos no canal de comunicação entre os dois sistemas.
Recomendações:
Para o COMOS V10.3, versões anteriores à V10.3.3.5.8, atualize para a versão V10.3.3.5.8 ou posterior.
Para o COMOS V10.4.0, atualize para uma versão que não seja afetada por este problema.
Para o COMOS V10.4.1, atualize para uma versão que não seja afetada por este problema.
Para o COMOS V10.4.2, atualize para uma versão que não seja afetada por este problema.
Para versões do COMOS V10.4.3 anteriores à V10.4.3.0.47, atualize para a versão V10.4.3.0.47 ou posterior.
Para o COMOS V10.4.4, versões anteriores à V10.4.4.2, atualize para a versão V10.4.4.2 ou posterior.
Para o COMOS V10.4.4.1, versões anteriores à V10.4.4.1.21, atualize para a versão V10.4.4.1.21 ou posterior.
Como solução alternativa temporária, considere restringir o acesso à Interface de Engenharia PDMS/E3D para minimizar o risco de exploração.

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-54005

Produtos afetados

Comos