Informazioni sul CVE-2024-31484
N/A
CWE ID: CWE-170
Base Score (CVSS): N/A
CVE: CVE-2024-31484
Descrizione: Una vulnerabilità è stata identificata in CPC80 Central Processing/Communication (Tutte le versioni < V16.41), CPCI85 Central Processing/Communication (Tutte le versioni < V5.30), CPCX26 Central Processing/Communication (Tutte le versioni < V06.02), ETA4 Ethernet Interface IEC60870-5-104 (Tutte le versioni < V10.46), ETA5 Ethernet Int. 1x100TX IEC61850 Ed.2 (Tutte le versioni < V03.27), PCCX26 Ax 1703 PE, Contr, Communication Element (Tutte le versioni < V06.05). I dispositivi interessati contengono una vulnerabilità di terminazione nulla non corretta durante la parsing di una specifica intestazione HTTP. Questo potrebbe consentire a un attaccante di eseguire codice in contesto del processo corrente o portare a una condizione di interruzione del servizio.
Vettore di attacco CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: Accesso: Local, Privilegi: None, Interazione utente: Required, Confidenzialità: High, Integrità: High, Disponibilità: High.
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|---|---|---|
Attack Vector (AV) | L | Local | L’attaccante deve avere accesso locale al sistema. |
Attack Complexity (AC) | L | Low | L’attacco non richiede condizioni particolari. |
Privileges Required (PR) | N | None | Non sono richiesti privilegi. |
User Interaction (UI) | R | Required | È richiesta l’interazione di un utente. |
Scope (S) | U | Unchanged | Il raggio d’azione non cambia. |
Confidentiality Impact (C) | H | High | Grave impatto sulla riservatezza. |
Integrity Impact (I) | H | High | Grave impatto sull’integrità. |
Availability Impact (A) | H | High | Rende il sistema inutilizzabile. |
Riferimenti esterni
- https://cert-portal.siemens.com/productcert/html/ssa-871704.html
- https://cert-portal.siemens.com/productcert/html/ssa-620338.html
- http://seclists.org/fulldisclosure/2024/Jul/4
Prodotti interessati
- Siemens – CPC80 Central Processing/Communication
- Siemens – CPCI85 Central Processing/Communication
- Siemens – CPCX26 Central Processing/Communication
- Siemens – ETA4 Ethernet Interface IEC60870-5-104
- Siemens – ETA5 Ethernet Int. 1x100TX IEC61850 Ed.2
- Siemens – PCCX26 Ax 1703 PE, Contr, Communication Element
Relazioni con altri prodotti
Produttore:Siemens
Prodotto: CPC80 Central Processing/Communication
Anno: 2024
CWE: CWE-170
CVSS: 0.0
Produttore:Siemens
Prodotto: CPCI85 Central Processing/Communication
Anno: 2024
CWE: CWE-170
CVSS: 0.0
Produttore:Siemens
Prodotto: CPCX26 Central Processing/Communication
Anno: 2024
CWE: CWE-170
CVSS: 0.0
Produttore:Siemens
Prodotto: ETA4 Ethernet Interface IEC60870-5-104
Anno: 2024
CWE: CWE-170
CVSS: 0.0
Produttore:Siemens
Prodotto: ETA5 Ethernet Int. 1x100TX IEC61850 Ed.2
Anno: 2024
CWE: CWE-170
CVSS: 0.0
Produttore:Siemens
Prodotto: PCCX26 Ax 1703 PE
Anno: 2024
CWE: CWE-170
CVSS: 0.0
Produttore:Siemens
Prodotto: Contr
Anno: 2024
CWE: CWE-170
CVSS: 0.0
Produttore:Siemens
Prodotto: Communication Element
Anno: 2024
CWE: CWE-170
CVSS: 0.0