Mitsubishi Electric
Mitsubishi Electric gehört zur Kategorie „OT / ICS / SCADA / IIoT". xonatec überwacht Mitsubishi Electric kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
60 ReportsZeige 1 bis 50 von 60
-
Schneider Electric U.motion Builder – SQL Injection
CVE-2018-7841 Aktiv ausgenutztIm Schneider Electric U.motion Builder besteht eine SQL-Injection-Schwachstelle. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 72.7 %.
EPSS: 72.67% Publiziert: Referenz: CISA KEV -
Schneider Electric Modicon TM221 – Passwort-Offenlegung via Modbus
CVE-2017-7575 KritischSchneider Electric Modicon TM221CE16R 1.3.3.3 erlaubt es entfernten Angreifern, das Anwendungsschutz-Passwort über eine speziell gestaltete Anfrage an den Modbus-Port auszulesen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %.
CVSS: 9.8 EPSS: 1.62% Publiziert: Referenz: NVD -
Schneider Electric Modicon M221 – Information Management Error
CVE-2018-7790 KritischIn allen Referenzen und Versionen des Schneider Electric Modicon M221 vor Firmware V1.6.2.0 besteht eine Schwachstelle durch fehlerhafte Informationsverwaltung, die nicht autorisierten Benutzern Zugriff ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.
CVSS: 9.8 EPSS: 1.53% Publiziert: Referenz: NVD -
UPS: Improper Authentication ermöglicht Upload von Schadsoftware
CVE-2022-0715 KritischEine Schwachstelle (CWE-287: Improper Authentication) in einem UPS-Produkt ermöglicht es Angreifern, das Verhalten des Geräts beliebig zu verändern, wenn ein Schlüssel geleakt und für den Upload von schädlicher Firmware missbraucht wird. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 9.1 EPSS: 1.03% Publiziert: Referenz: NVD -
PowerLogic EGX100 / EGX300 – Improper Input Validation (DoS / RCE)
CVE-2021-22767 KritischIn PowerLogic EGX100 (ab Version 3.0.0) und EGX300 (alle Versionen) besteht eine Schwachstelle durch unsachgemässe Eingabevalidierung (CWE-20), die Denial-of-Service oder Remote Code Execution ermöglichen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 9.8 EPSS: 0.79% Publiziert: Referenz: NVD -
PowerLogic EGX100 / EGX300 – Improper Input Validation (DoS / RCE)
CVE-2021-22768 KritischIn PowerLogic EGX100 (ab Version 3.0.0) und EGX300 (alle Versionen) besteht eine Schwachstelle durch unsachgemässe Eingabevalidierung (CWE-20), die Denial-of-Service oder Remote Code Execution ermöglichen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 9.8 EPSS: 0.79% Publiziert: Referenz: NVD -
EcoStruxure Machine Expert / SoMachine Basic – Injection-Schwachstelle
CVE-2020-7489 KritischIn der EcoStruxure Machine Expert Basic bzw. SoMachine Basic Programmiersoftware besteht eine Schwachstelle durch unsachgemässe Neutralisierung spezieller Elemente in Ausgaben nachgelagerter Komponenten (Injection, CWE-74). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.67% Publiziert: Referenz: NVD -
PowerLogic EGX100 / EGX300 – Improper Input Validation (DoS / RCE)
CVE-2021-22765 KritischIn PowerLogic EGX100 (ab Version 3.0.0) und EGX300 (alle Versionen) besteht eine Schwachstelle durch unsachgemässe Eingabevalidierung (CWE-20), die Denial-of-Service oder Remote Code Execution ermöglichen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD -
ElectricSQL /v1/shape API – SQL Injection
CVE-2026-40906 KritischIn ElectricSQL (Versionen 1.1.12 bis vor 1.5.0) ist der Parameter order_by in der /v1/shape-API anfällig für fehlerbasierte SQL-Injection, die jedem authentifizierten Benutzer das Auslesen von Datenbankdaten ermöglicht. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.9 EPSS: 0.46% Publiziert: Referenz: NVD -
Schneider Electric Modicon M221 – Fehlerhafte Zugriffskontrolle
CVE-2018-7791 KritischIn allen Referenzen und Versionen des Schneider Electric Modicon M221 vor Firmware V1.6.2.0 besteht eine Schwachstelle in der Rechteverwaltung und Zugriffskontrolle, die nicht autorisierten Benutzern unerlaubten Zugriff ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf Firmware V1.6.2.0 oder neuer.
CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD -
Schneider Electric SoMachine Basic / Modicon TM221 – Hardcoded Key
CVE-2017-7574 KritischSchneider Electric SoMachine Basic 1.4 SP1 und Modicon TM221CE16R 1.3.3.3 weisen eine Schwachstelle mit hartkodierten Schlüsseln auf. Die Projektschutz-Funktion, die unautorisierten Zugriff verhindern soll, ist dadurch kompromittierbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD -
EcoStruxure Control Expert – Authentication Bypass by Spoofing
CVE-2021-22779 KritischIn EcoStruxure Control Expert (alle Versionen vor V15.0 SP1, einschliesslich aller Versionen von Unity Pro) sowie in EcoStruxure Control Expert V15.0 SP1 besteht laut NVD eine Schwachstelle, die eine Authentifizierungsumgehung durch Spoofing (Authentication Bypass by Spoofing) ermöglicht. CVSS-Basiswert: 9.1 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.1 EPSS: 0.18% Publiziert: Referenz: NVD -
Schneider Electric Modicon Modbus – Authentication Bypass by Capture-Replay
CVE-2017-6034 KritischIm Modicon-Modbus-Protokoll von Schneider Electric werden sensible Informationen im Klartext übertragen. Dadurch ist eine Umgehung der Authentifizierung per Capture-Replay möglich: Ein Angreifer kann mitgeschnittene Daten erneut einspielen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
Missing Authorization ermöglicht unbefugten Netzwerkzugriff
CVE-2024-10575 KritischEs besteht eine Schwachstelle durch fehlende Autorisierung (CWE-862), die bei Aktivierung im Netzwerk unbefugten Zugriff verursachen und dadurch potenziell angeschlossene Geräte beeinträchtigen kann. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Information Exposure – Offenlegung von Anmeldedaten durch präparierte Nachricht
CVE-2024-6407 KritischEine Information-Exposure-Schwachstelle (CWE-200) kann zur Offenlegung von Anmeldedaten führen, wenn eine speziell präparierte Nachricht an das Gerät gesendet wird. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Out-of-bounds Write – Authentifizierungsumgehung durch fehlerhaften POST-Request
CVE-2024-37036 KritischEine Out-of-bounds-Write-Schwachstelle (CWE-787) kann zu einer Authentifizierungsumgehung führen, wenn ein fehlerhafter POST-Request gesendet wird und bestimmte Konfigurationsparameter gesetzt sind. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Franklin Fueling Systems System Sentinel AnyWare (SSA) version 1.6.24.492 is vulnerable to Session Fixation. The 'sid' parameter in the group_status.asp resource allows an attacker to escalate privileges and obtain sensitive information.
CVE-2023-48929 KritischFranklin Fueling Systems System Sentinel AnyWare (SSA) in Version 1.6.24.492 ist anfällig für Session Fixation. Über den Parameter sid in der Ressource group_status.asp kann ein Angreifer seine Rechte ausweiten und an vertrauliche Informationen gelangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Deserialisierung nicht vertrauenswürdiger Daten ermöglicht Codeausführung
CVE-2023-5391 KritischEine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten (CWE-502) könnte es einem Angreifer erlauben, durch das Senden eines speziell präparierten Pakets an die Anwendung beliebigen Code auf dem Zielsystem auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Path Traversal über den File Command in Schneider Electric C-Bus
CVE-2023-5399 KritischIn der C-Bus-Software von Schneider Electric besteht bei Verwendung des File Command eine Path-Traversal-Schwachstelle (CWE-22). Diese könnte das Verändern von Dateien auf dem PC ermöglichen, auf dem C-Bus läuft. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Improper Privilege Management – Remote Code Execution über Transferbefehl
CVE-2023-5402 KritischEine Schwachstelle vom Typ CWE-269 (Improper Privilege Management) kann zu einer Remote Code Execution führen, wenn der Transferbefehl über das Netzwerk verwendet wird. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Schneider Electric PowerLogic P7: OS Command Injection
CVE-2026-9717 HochIn Schneider Electric PowerLogic P7 besteht eine OS-Command-Injection-Schwachstelle (CWE-78), die die unbefugte Ausführung von Befehlen mit erhöhten Rechten erlauben und damit die Systemintegrität beeinträchtigen könnte. Laut dem CSAF/VEX-Advisory von Schneider Electric CPCERT ist 1 Produkt betroffen, davon 1 mit Fix. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %. Empfohlene Massnahme: die vom Hersteller gemäss Advisory bereitgestellten Korrekturen einspielen.
CVSS: 7.2 EPSS: 1.73% Publiziert: Referenz: Schneider Electric CPCERT CSAF -
Schneider Electric Modicon: Classic Buffer Overflow im Web-Server
CVE-2020-7564 HochIm Web-Server der Schneider-Electric-Legacy-Produkte Modicon M340, Modicon Quantum und Modicon Premium sowie deren Kommunikationsmodulen besteht laut NVD eine CWE-120-Schwachstelle (Buffer Copy without Checking Size of Input, Classic Buffer Overflow). CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 8.8 EPSS: 0.97% Publiziert: Referenz: NVD -
Schneider Electric Modicon – Out-of-bounds-Write im Webserver
CVE-2020-7563 HochEine Out-of-bounds-Write-Schwachstelle (CWE-787) besteht im Webserver der Modicon-M340-, Modicon-Quantum- und Modicon-Premium-Legacy-Produkte sowie deren Kommunikationsmodulen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.8 EPSS: 0.72% Publiziert: Referenz: NVD -
Speicherprogrammierbare Steuerungen (SPS): Denial of Service bei mehreren Herstellern
CVE-2019-10953 HochProgrammierbare Logiksteuerungen (SPS) von ABB, Phoenix Contact, Schneider Electric, Siemens und WAGO in mehreren Versionen sind laut Untersuchung anfällig für einen Denial-of-Service-Angriff. Der Angriff erfolgt über das Netzwerk und beeinträchtigt die Verfügbarkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die jeweiligen Hersteller-Advisories beachten und betroffene Geräte-Firmware aktualisieren.
CVSS: 7.5 EPSS: 0.48% Publiziert: Referenz: NVD -
Schneider Electric PowerLogic P7: NULL-Pointer-Dereferenzierung ermöglicht Denial of Service
CVE-2026-9716 HochEine NULL-Pointer-Dereferenzierung (CWE-476) kann einen Denial-of-Service-Zustand auslösen, der HMI- und Konfigurationsfunktionen des Geräts bei fehlerhaften Anfragen unerreichbar macht. Laut CSAF/VEX-Advisory von Schneider Electric (PowerLogic P7) ist 1 Produkt betroffen, davon 1 mit Fix. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: betroffene Software gemäß Herstelleradvisory aktualisieren.
CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: Schneider Electric CSAF -
Schwachstellen in Schneider Electric EasyLogic T150 und Saitel DP RTU
CVE-2026-9650 HochLaut CSAF/VEX-Advisory von Schneider Electric (CPCERT) betreffen mehrere Schwachstellen die Produkte EasyLogic T150 und Saitel DP RTU; eine unzureichend geschützte Speicherung von Anmeldedaten (CWE-522) kann unbefugten Zugriff und die Offenlegung sensibler Informationen ermöglichen. Im VEX-Advisory sind 2 Produkte als betroffen ausgewiesen, für 2 steht ein Fix bereit; 2 weitere gelten als nicht betroffen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: betroffene Produkte gemäss Schneider-Electric-Advisory aktualisieren.
CVSS: 7.5 EPSS: 0.41% Publiziert: Referenz: Schneider Electric CPCERT -
CVE-2020-7534 – Cross-Site Request Forgery (CSRF) im Webserver
CVE-2020-7534 HochIm eingesetzten Webserver besteht eine Cross-Site-Request-Forgery-Schwachstelle (CWE-352), über die während einer aktiven Nutzersitzung sensible Daten abfliessen oder unautorisierte Aktionen auf dem Webserver ausgelöst werden können. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.18% Publiziert: Referenz: NVD -
EcoStruxure Machine Expert HVAC – Klartext-Speicherung sensibler Informationen
CVE-2026-6332 HochIn Schneider Electric EcoStruxure Machine Expert HVAC werden sensible Informationen im Klartext gespeichert (CWE-312), was zur Offenlegung von geschütztem Quellcode und zum Verlust der Vertraulichkeit führen kann. 1 Produkt betroffen, 1 mit Fix. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.13% Publiziert: Referenz: Schneider Electric CPCERT CSAF -
Uncontrolled Resource Consumption durch grosse Mengen an IGMP-Paketen
CVE-2024-9409 HochEine Schwachstelle durch unkontrollierten Ressourcenverbrauch (CWE-400) kann dazu führen, dass ein Gerät nicht mehr reagiert und die Kommunikation ausfällt, wenn eine grosse Menge an IGMP-Paketen im Netzwerk vorhanden ist. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Schneider Electric Zelio Soft 2 – Use-After-Free über manipulierte Projektdatei
CVE-2024-8422 HochEine Use-After-Free-Schwachstelle (CWE-416) kann zur Ausführung beliebigen Codes, Denial of Service sowie zum Verlust von Vertraulichkeit und Integrität führen, wenn ein Anwender eine bösartige Zelio-Soft-2-Projektdatei öffnet. Die Ausnutzung erfordert somit Benutzerinteraktion mit einer manipulierten Datei. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Improper Privilege Management – Rechteausweitung durch manipulierte Binärdateien (CWE-269)
CVE-2024-8306 HochEine Schwachstelle vom Typ CWE-269 (Improper Privilege Management) kann zu unautorisiertem Zugriff sowie zum Verlust von Vertraulichkeit, Integrität und Verfügbarkeit der Workstation führen. Ausgenutzt wird sie, wenn ein authentisierter Benutzer ohne Administratorrechte durch Manipulation der Binärdateien eine Rechteausweitung versucht. Laut CVSS-Vektor ist der Angriff lokal mit niedrigen Privilegien und ohne Benutzerinteraktion möglich. CVSS-Basiswert: 7.8 (Hoch). Eine empfohlene Massnahme ist in den Quelldaten nicht ausgewiesen.
CVSS: 7.8 Publiziert: Referenz: NVD -
SQL-Injection im SourceCodester Electric Billing Management System
CVE-2024-8340 HochDas SourceCodester Electric Billing Management System 1.0 lässt sich über den Parameter username in der Datei /Actions.php?a=login per SQL-Injection angreifen. Die Ausnutzung ist remote möglich, ein Exploit wurde öffentlich gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Foxboro.sys-Treiber – Rechteausweitung und mögliche Kernel-Codeausführung über IOCTL-Aufrufe
CVE-2024-5681 HochEine Schwachstelle vom Typ CWE-20 (Improper Input Validation) im Treiber Foxboro.sys kann zu lokalem Denial of Service, Rechteausweitung und potenziell zur Codeausführung im Kernel führen. Voraussetzung ist ein Angreifer mit lokalem Benutzerzugriff, der ein Skript oder Programm mit einem IOCTL-Aufruf gegen den Treiber einsetzt. Laut CVSS-Vektor genügen dafür niedrige Privilegien, Benutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine empfohlene Massnahme ist in den Quelldaten nicht ausgewiesen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Path Traversal in gespeicherten Projektdateien ermöglicht Remotecodeausführung
CVE-2024-2602 HochEine Path-Traversal-Schwachstelle (CWE-22, unzulässige Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis) kann zur Remotecodeausführung führen, wenn ein authentifizierter Benutzer eine gespeicherte Projektdatei ausführt, die zuvor von einem böswilligen Akteur manipuliert wurde. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Foxboro.sys-Treiber: Out-of-Bounds-Write über IOCTL-Aufruf
CVE-2024-5679 HochIm Treiber Foxboro.sys besteht eine Out-of-Bounds-Write-Schwachstelle (CWE-787): Ein böswilliger Akteur mit lokalem Benutzerzugriff kann über ein präpariertes Skript bzw. Programm mit einem IOCTL-Aufruf einen lokalen Denial of Service oder ein Leck von Kernel-Speicher auslösen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Foxboro.sys-Treiber: Unsachgemässe Validierung des Array-Index ermöglicht lokalen Denial of Service
CVE-2024-5680 HochIm Foxboro.sys-Treiber besteht laut NVD eine Schwachstelle durch unsachgemässe Validierung eines Array-Index (CWE-129). Ein böswilliger Akteur mit lokalem Benutzerzugriff kann über ein präpariertes Skript oder Programm mit einem IOCTL-Aufruf einen lokalen Denial of Service auslösen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Path-Traversal-Schwachstelle über die Web-Schnittstelle des Geräts
CVE-2024-37037 HochEine Path-Traversal-Schwachstelle (CWE-22) könnte es einem authentifizierten Benutzer mit Zugang zur Web-Schnittstelle des Geräts ermöglichen, durch eine präparierte HTTP-Anfrage Dateien zu beschädigen und die Gerätefunktion zu beeinträchtigen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Schneider Electric / Mitsubishi Electric: Hartkodierte Zugangsdaten ermöglichen lokale Rechteausweitung
CVE-2024-0865 HochEs besteht eine Schwachstelle durch die Verwendung hartkodierter Zugangsdaten (CWE-798). Ein als nicht-administrativer Benutzer angemeldeter Akteur kann dadurch lokal seine Rechte ausweiten. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Easergy Studio: Rechteausweitung durch unquoted Search Path
CVE-2024-2747 HochIn Easergy Studio besteht eine Schwachstelle durch einen nicht in Anführungszeichen gesetzten Suchpfad (Unquoted Search Path, CWE-428). Ersetzt ein valider Nutzer eine vertrauenswürdige Datei auf dem System und startet die Maschine neu, kann dies zu einer Rechteausweitung führen. CVSS-Basiswert: 7.8 (Hoch). Weitere Kennzahlen wie EPSS liegen in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Unautorisierte Datei- und Firmware-Uploads durch fehlerhafte Standardberechtigungen (CWE-276)
CVE-2024-37038 HochEine Schwachstelle durch fehlerhafte Standardberechtigungen (CWE-276) erlaubt einem authentifizierten Benutzer mit Zugriff auf die Web-Oberfläche des Geräts, über präparierte Web-Requests unautorisierte Datei- und Firmware-Uploads durchzuführen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Unzureichende Nachrichtenintegritaet ermoeglicht Man-in-the-Middle-Angriff auf Controller
CVE-2023-6408 HochEine unzureichende Durchsetzung der Nachrichtenintegritaet auf einem Kommunikationskanal (CWE-924) kann bei einem Man-in-the-Middle-Angriff zu einem Denial of Service sowie zum Verlust von Vertraulichkeit und Integritaet der betroffenen Controller fuehren. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
EcoStruxure Control Expert: Hartkodierte Zugangsdaten hebeln Passwortschutz von Projektdateien aus
CVE-2023-6409 HochIn EcoStruxure Control Expert existieren hartkodierte Zugangsdaten (CWE-798), durch die eine mit Anwendungspasswort geschützte Projektdatei beim Öffnen unautorisiert zugänglich wird. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
EcoStruxure Control Expert: Unzureichend geschützte Zugangsdaten ermöglichen unautorisierten Zugriff auf Projektdateien
CVE-2023-27975 HochIn EcoStruxure Control Expert (CWE-522: Insufficiently Protected Credentials) kann ein lokaler Benutzer durch Manipulation des Arbeitsspeichers der Engineering-Workstation unautorisierten Zugriff auf die Projektdatei erlangen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Schneider Electric / Mitsubishi Electric / ImageMagick: Deserialisierung nicht vertrauenswürdiger Daten ermöglicht Rechteausweitung
CVE-2023-7032 HochEs besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten (CWE-502). Ein mit einem Benutzerkonto angemeldeter Angreifer kann durch Bereitstellung eines präparierten serialisierten Objekts höhere Rechte erlangen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Open-Redirect ermöglicht Informationsoffenlegung über Phishing
CVE-2023-5629 HochEs besteht eine Schwachstelle durch URL-Umleitung auf eine nicht vertrauenswürdige Seite (Open Redirect), die über Phishing-Versuche via HTTP zur Offenlegung von Informationen führen kann. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Schneider Electric – Open Redirect mit XSS-Folge
CVE-2023-5986 HochEine Schwachstelle durch URL-Umleitung auf eine nicht vertrauenswürdige Seite (CWE-601, Open Redirect) kann zu einem Cross-Site-Scripting-Angriff führen. Durch eine URL-codierte Eingabe können Angreifer die Web-Anwendung nach erfolgreicher Anmeldung auf eine von ihnen gewählte Domain umleiten. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate einspielen.
CVSS: 8.2 Publiziert: Referenz: NVD -
Firmware-Update ohne Integritätsprüfung ermöglicht manipulierte Firmware
CVE-2023-5984 HochEs besteht eine Schwachstelle (CWE-494, Download of Code Without Integrity Check), die es erlaubt, während eines von einem autorisierten Administrator gestarteten Firmware-Update-Vorgangs eine modifizierte Firmware hochzuladen. Dies kann zur vollständigen Kontrolle über das betroffene Gerät führen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
IGSS Update Service – Missing Authentication for Critical Function
CVE-2023-4516 HochIm IGSS Update Service besteht eine Schwachstelle durch fehlende Authentifizierung für eine kritische Funktion (CWE-306: Missing Authentication for Critical Function). Ein lokaler Angreifer kann dadurch die Update-Quelle ändern und potenziell Remote Code Execution auslösen, indem er ein bösartiges Update erzwingt. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2018-3639 – Xen Project Speculative Store Bypass Informationsoffenlegung
CVE-2018-3639 MittelProzessoren mit spekulativer Ausführung können durch spekulative Lesezugriffe vor Abschluss ausstehender Schreibvorgänge unbefugte Informationsoffenlegungen ermöglichen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 60.6 %.
CVSS: 5.5 EPSS: 60.63% Publiziert: Referenz: NVD -
Schneider Electric Modicon PLCs Predictable Value Range
CVE-2017-6030 MittelIn Schneider Electric Modicon PLCs (u. a. Modicon M221 und M241) besteht eine Schwachstelle durch einen vorhersagbaren Wertebereich aus vorherigen Werten, betroffen sind Firmware-Versionen vor Version 1.5.0.0. Dies kann von einem Angreifer über das Netzwerk missbraucht werden. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Firmware gemäss Herstellerangaben auf die korrigierte Version aktualisieren.
CVSS: 6.5 EPSS: 0.53% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Mitsubishi Electric, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.