Siemens Healthineers Seite 4
Schwachstellen-Reports
526 ReportsZeige 151 bis 200 von 526
-
Siemens SCALANCE LPE9403: Unsachgemaesse Rechtevergabe am backupmanager-Dienst
CVE-2025-40574 HochIn SCALANCE LPE9403 (6GK5998-3GS00-2AC2), alle Versionen < V4.0 HF0, weisen die betroffenen Geraete kritischen Ressourcen keine korrekten Berechtigungen zu. Dies koennte einem nicht privilegierten lokalen Angreifer erlauben, mit dem backupmanager-Dienst zu interagieren. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf V4.0 HF0 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Unvollständige Session-Invalidierung in Siemens SIMATIC PCS neo
CVE-2025-40566 HochSIMATIC PCS neo V4.1 (vor V4.1 Update 3) und V5.0 (vor V5.0 Update 1) invalidieren Nutzersitzungen beim Abmelden nicht korrekt. Ein entfernter, nicht authentifizierter Angreifer, der das Session-Token anderweitig erlangt hat, kann so die Sitzung eines legitimen Nutzers auch nach dessen Abmeldung weiterverwenden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V4.1 Update 3 bzw. V5.0 Update 1.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens Teamcenter Visualization / Tecnomatix Plant Simulation: Out-of-bounds Read beim Parsen von WRL-Dateien
CVE-2025-32454 HochIn Siemens Teamcenter Visualization V14.3 (alle Versionen vor V14.3.0.14), V2312 (vor V2312.0010), V2406 (vor V2406.0008), V2412 (vor V2412.0004) sowie Tecnomatix Plant Simulation V2404 (vor V2404.0013) wurde eine Schwachstelle identifiziert: Beim Parsen speziell präparierter WRL-Dateien liest die Anwendung über das Ende einer allozierten Struktur hinaus (Out-of-bounds Read). Ein Angreifer kann dadurch Code im Kontext des laufenden Prozesses ausführen; die Ausnutzung erfordert eine Benutzerinteraktion mit einer präparierten Datei. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf die jeweils genannten korrigierten Versionen aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Out-of-Bounds-Read-Pufferüberlauf in der UMC-Komponente mehrerer Siemens-Produkte
CVE-2025-30174 HochMehrere Siemens-Produkte (SIMATIC PCS neo V4.1 und V5.0, SINEC NMS vor V4.0, SINEMA Remote Connect sowie TIA Portal V17 bis V20) enthalten über die integrierte User Management Component (UMC, Versionen vor V2.15.1.1) eine Out-of-Bounds-Read-Pufferüberlauf-Schwachstelle. Ein nicht authentifizierter, entfernter Angreifer kann dadurch einen Denial-of-Service-Zustand auslösen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Siemens SIMATIC/SINEC/TIA Portal: Out-of-Bounds-Write in User Management Component
CVE-2025-30175 HochMehrere Siemens-Produkte (SIMATIC PCS neo V4.1/V5.0, SINEC NMS vor V4.0, SINEMA Remote Connect, TIA Portal V17 bis V20) enthalten über die integrierte User Management Component (UMC) vor Version 2.15.1.1 eine Out-of-Bounds-Write-Schwachstelle. Ein nicht authentifizierter, entfernter Angreifer kann dadurch laut Hersteller einen Denial-of-Service-Zustand auslösen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Siemens User Management Component (UMC): Out-of-Bounds Read führt zu Denial of Service
CVE-2025-30176 HochIn der integrierten User Management Component (UMC) mehrerer Siemens-Produkte – darunter SIMATIC PCS neo V4.1 und V5.0, SINEC NMS vor V4.0, SINEMA Remote Connect sowie Totally Integrated Automation Portal (TIA Portal) V17 bis V20 – besteht eine Out-of-Bounds-Read-Pufferüberlauf-Schwachstelle. Betroffen ist die UMC in allen Versionen vor V2.15.1.1. Ein nicht authentifizierter, entfernter Angreifer kann dadurch laut Siemens einen Denial-of-Service-Zustand auslösen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Siemens SCALANCE LPE9403: Authentifizierungsumgehung im SINEMA Remote Connect Edge Client
CVE-2025-40581 HochIn SCALANCE LPE9403 (6GK5998-3GS00-2AC2) wurde in allen Versionen mit installiertem SINEMA Remote Connect Edge Client eine Schwachstelle identifiziert. Betroffene Geräte sind anfällig für eine Authentifizierungsumgehung. Dies kann einem nicht privilegierten, lokalen Angreifer erlauben, die Authentifizierung des SINEMA Remote Connect Edge Client zu umgehen und Konfigurationsparameter zu lesen und zu verändern. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über die Methode RestoreFromBackup
CVE-2025-29905 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode RestoreFromBackup für SQL-Injection anfällig. Ein authentifizierter Angreifer kann darüber Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten von NT AUTHORITY\NetworkService ausführen; Voraussetzung ist der Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer und Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic (UpdateConnectionVariables)
CVE-2025-30002 HochIn Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern verwendete Methode UpdateConnectionVariables anfällig für SQL-Injection. Ein authentifizierter, entfernter Angreifer kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienstes ausführen. Der Angriff setzt Zugriff auf Port 8000 eines betroffenen Systems voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection in UpdateProjectConnections
CVE-2025-30003 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UpdateProjectConnections anfällig für SQL-Injection. Ein authentifizierter Angreifer mit Zugriff auf Port 8000 kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben und Code mit den Rechten NT AUTHORITY\NetworkService ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2025-30030 – SQL-Injection in Siemens TeleControl Server Basic
CVE-2025-30030 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern verwendete Methode 'ImportDatabase' laut NVD anfällig für SQL-Injection. Ein authentifizierter Angreifer kann damit aus der Ferne Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienst-Kontos (NT AUTHORITY/NetworkService) ausführen; der Angriff setzt Zugriff auf Port 8000 voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über die Methode UpdateUsers
CVE-2025-30031 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UpdateUsers für SQL-Injection anfällig. Ein authentifizierter Angreifer kann darüber Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten von NT AUTHORITY\NetworkService ausführen; Voraussetzung ist der Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer und Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über die Methode UpdateDatabaseSettings
CVE-2025-30032 HochIn TeleControl Server Basic (alle Versionen vor V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern verwendete Methode UpdateDatabaseSettings. Ein authentifizierter Remote-Angreifer kann dadurch Autorisierungsprüfungen umgehen, aus der Datenbank der Anwendung lesen und in sie schreiben sowie Code mit den Rechten „NT AUTHORITY etworkService“ ausführen. Ein erfolgreicher Angriff setzt voraus, dass der Angreifer Zugriff auf Port 8000 des Systems hat, auf dem eine verwundbare Version der Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection in UpdateTcmSettings
CVE-2025-31343 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UpdateTcmSettings anfällig für SQL-Injection. Ein authentifizierter Angreifer mit Zugriff auf Port 8000 kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben und Code mit den Rechten NT AUTHORITY\NetworkService ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2025-31349 – SQL-Injection in Siemens TeleControl Server Basic
CVE-2025-31349 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern verwendete Methode 'UpdateSmtpSettings' laut NVD anfällig für SQL-Injection. Ein authentifizierter Angreifer kann damit aus der Ferne Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienst-Kontos (NT AUTHORITY/NetworkService) ausführen; der Angriff setzt Zugriff auf Port 8000 voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über UpdateBufferingSettings
CVE-2025-31350 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UpdateBufferingSettings für SQL-Injection anfällig. Ein authentifizierter Angreifer kann darüber Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten von NT AUTHORITY\NetworkService ausführen; Voraussetzung ist der Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer und Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über die Methode CreateProject
CVE-2025-31351 HochIn TeleControl Server Basic (alle Versionen vor V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern verwendete Methode CreateProject. Ein authentifizierter Remote-Angreifer kann dadurch Autorisierungsprüfungen umgehen, aus der Datenbank der Anwendung lesen und in sie schreiben sowie Code mit den Rechten „NT AUTHORITY etworkService“ ausführen. Ein erfolgreicher Angriff setzt voraus, dass der Angreifer Zugriff auf Port 8000 des Systems hat, auf dem eine verwundbare Version der Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection in UpdateOpcSettings
CVE-2025-31353 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) besteht eine SQL-Injection über die intern genutzte Methode UpdateOpcSettings. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, die Anwendungsdatenbank lesen und beschreiben sowie Code mit den Rechten NT AUTHORITY\NetworkService ausführen. Voraussetzung ist der Zugriff auf Port 8000 des Systems, auf dem die verwundbare Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2025-32475 – SQL-Injection in Siemens TeleControl Server Basic
CVE-2025-32475 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern verwendete Methode 'UpdateProject' laut NVD anfällig für SQL-Injection. Ein authentifizierter Angreifer kann damit aus der Ferne Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienst-Kontos (NT AUTHORITY/NetworkService) ausführen; der Angriff setzt Zugriff auf Port 8000 voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic – SQL-Injection in DeleteProject
CVE-2025-32822 HochIn Siemens TeleControl Server Basic sind alle Versionen vor V3.1.2.2 über die intern genutzte Methode DeleteProject anfällig für SQL-Injection. Ein authentifizierter Angreifer aus der Ferne mit Zugriff auf Port 8000 könnte Autorisierungskontrollen umgehen, Daten in der Datenbank lesen und schreiben sowie Code mit den Rechten des NetworkService-Kontos ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder höher aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic – SQL-Injection in der Methode UnlockProject
CVE-2025-32824 HochIn Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern genutzte Methode UnlockProject anfällig für SQL-Injection. Ein authentifizierter Angreifer im Netzwerk kann damit Autorisierungskontrollen umgehen, die Datenbank der Anwendung lesen und beschreiben sowie Code mit den Rechten des Dienstkontos NetworkService ausführen. Voraussetzung ist der Zugriff auf Port 8000 des betroffenen Systems. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic (GetProjects)
CVE-2025-32825 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode GetProjects anfällig für SQL-Injection. Ein authentifizierter Angreifer mit Zugriff auf Port 8000 kann Autorisierungskontrollen umgehen, die Datenbank lesen und schreiben und Code mit den Rechten von NT AUTHORITY\NetworkService ausführen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection in der Methode LockProject
CVE-2025-32823 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) besteht eine SQL-Injection über die intern genutzte Methode LockProject. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, die Anwendungsdatenbank lesen und beschreiben sowie Code mit den Rechten NT AUTHORITY\NetworkService ausführen. Voraussetzung ist der Zugriff auf Port 8000 des Systems, auf dem die verwundbare Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic – SQL-Injection in GetActiveProjects
CVE-2025-32826 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode GetActiveProjects anfällig für SQL-Injection. Ein authentifizierter Angreifer aus dem Netz kann damit Autorisierungskontrollen umgehen, lesend und schreibend auf die Datenbank der Anwendung zugreifen und Code mit den Rechten des Netzwerkdienst-Kontos ausführen. Voraussetzung ist der Zugriff auf Port 8000 des Systems, auf dem eine verwundbare Version läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2025-32829 – SQL-Injection in Siemens TeleControl Server Basic
CVE-2025-32829 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern verwendete Methode 'LockProjectCrossCommunications' laut NVD anfällig für SQL-Injection. Ein authentifizierter Angreifer kann damit aus der Ferne Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienst-Kontos (NT AUTHORITY/NetworkService) ausführen; der Angriff setzt Zugriff auf Port 8000 voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection in UpdateProjectCrossCommunications
CVE-2025-32828 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UpdateProjectCrossCommunications anfällig für SQL-Injection. Ein authentifizierter Angreifer mit Zugriff auf Port 8000 kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben und Code mit den Rechten NT AUTHORITY\NetworkService ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic (ActivateProject)
CVE-2025-32827 HochIn Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern verwendete Methode ActivateProject anfällig für SQL-Injection. Ein authentifizierter, entfernter Angreifer kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienstes ausführen. Der Angriff setzt Zugriff auf Port 8000 eines betroffenen Systems voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über die Methode UnlockProject
CVE-2025-32830 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UnlockProject für SQL-Injection anfällig. Ein authentifizierter Angreifer kann darüber Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten von NT AUTHORITY\NetworkService ausführen; Voraussetzung ist der Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer und Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über die Methode UpdateProjectUserRights
CVE-2025-32831 HochIn TeleControl Server Basic (alle Versionen vor V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern verwendete Methode UpdateProjectUserRights. Ein authentifizierter Remote-Angreifer kann dadurch Autorisierungsprüfungen umgehen, aus der Datenbank der Anwendung lesen und in sie schreiben sowie Code mit den Rechten „NT AUTHORITY etworkService“ ausführen. Ein erfolgreicher Angriff setzt voraus, dass der Angreifer Zugriff auf Port 8000 des Systems hat, auf dem eine verwundbare Version der Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic – SQL-Injection in LockProjectUserRights
CVE-2025-32832 HochIn Siemens TeleControl Server Basic sind alle Versionen vor V3.1.2.2 über die intern genutzte Methode LockProjectUserRights anfällig für SQL-Injection. Ein authentifizierter Angreifer aus der Ferne mit Zugriff auf Port 8000 könnte Autorisierungskontrollen umgehen, Daten in der Datenbank lesen und schreiben sowie Code mit den Rechten des NetworkService-Kontos ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder höher aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection in UnlockProjectUserRights
CVE-2025-32833 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) besteht eine SQL-Injection über die intern genutzte Methode UnlockProjectUserRights. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, die Anwendungsdatenbank lesen und beschreiben sowie Code mit den Rechten NT AUTHORITY\NetworkService ausführen. Voraussetzung ist der Zugriff auf Port 8000 des Systems, auf dem die verwundbare Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic – SQL-Injection in UpdateConnectionVariablesWithImport
CVE-2025-32834 HochIn Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern genutzte Methode UpdateConnectionVariablesWithImport anfällig für SQL-Injection. Ein authentifizierter Angreifer im Netzwerk kann damit Autorisierungskontrollen umgehen, die Datenbank der Anwendung lesen und beschreiben sowie Code mit den Rechten des Dienstkontos NetworkService ausführen. Voraussetzung ist der Zugriff auf Port 8000 des betroffenen Systems. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic (UpdateConnectionVariableArchivingBuffering)
CVE-2025-32835 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UpdateConnectionVariableArchivingBuffering anfällig für SQL-Injection. Ein authentifizierter Angreifer mit Zugriff auf Port 8000 kann Autorisierungskontrollen umgehen, die Datenbank lesen und schreiben und Code mit den Rechten von NT AUTHORITY\NetworkService ausführen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic – SQL-Injection über GetConnectionVariables
CVE-2025-32836 HochIn TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern genutzte Methode GetConnectionVariables anfällig für SQL-Injection. Ein authentifizierter Angreifer aus dem Netzwerk kann damit Autorisierungskontrollen umgehen, die Anwendungsdatenbank lesen und beschreiben sowie Code mit den Berechtigungen des NetworkService-Kontos ausführen. Voraussetzung ist der Zugriff auf Port 8000 des Systems, auf dem die verwundbare Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection in ImportConnectionVariables
CVE-2025-32838 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode ImportConnectionVariables anfällig für SQL-Injection. Ein authentifizierter Angreifer mit Zugriff auf Port 8000 kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben und Code mit den Rechten NT AUTHORITY\NetworkService ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic (GetActiveConnectionVariables)
CVE-2025-32837 HochIn Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern verwendete Methode GetActiveConnectionVariables anfällig für SQL-Injection. Ein authentifizierter, entfernter Angreifer kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienstes ausführen. Der Angriff setzt Zugriff auf Port 8000 eines betroffenen Systems voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2025-32839 – SQL-Injection in Siemens TeleControl Server Basic
CVE-2025-32839 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern verwendete Methode 'GetGateways' laut NVD anfällig für SQL-Injection. Ein authentifizierter Angreifer kann damit aus der Ferne Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienst-Kontos (NT AUTHORITY/NetworkService) ausführen; der Angriff setzt Zugriff auf Port 8000 voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über die Methode LockGateway
CVE-2025-32840 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode LockGateway für SQL-Injection anfällig. Ein authentifizierter Angreifer kann darüber Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten von NT AUTHORITY\NetworkService ausführen; Voraussetzung ist der Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer und Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über die Methode UnlockGateway
CVE-2025-32841 HochIn TeleControl Server Basic (alle Versionen vor V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern verwendete Methode UnlockGateway. Ein authentifizierter Remote-Angreifer kann dadurch Autorisierungsprüfungen umgehen, aus der Datenbank der Anwendung lesen und in sie schreiben sowie Code mit den Rechten „NT AUTHORITY etworkService“ ausführen. Ein erfolgreicher Angriff setzt voraus, dass der Angreifer Zugriff auf Port 8000 des Systems hat, auf dem eine verwundbare Version der Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic – SQL-Injection in GetUsers
CVE-2025-32842 HochIn Siemens TeleControl Server Basic sind alle Versionen vor V3.1.2.2 über die intern genutzte Methode GetUsers anfällig für SQL-Injection. Ein authentifizierter Angreifer aus der Ferne mit Zugriff auf Port 8000 könnte Autorisierungskontrollen umgehen, Daten in der Datenbank lesen und schreiben sowie Code mit den Rechten des NetworkService-Kontos ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder höher aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection in der Methode LockUser
CVE-2025-32843 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) besteht eine SQL-Injection über die intern genutzte Methode LockUser. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, die Anwendungsdatenbank lesen und beschreiben sowie Code mit den Rechten NT AUTHORITY\NetworkService ausführen. Voraussetzung ist der Zugriff auf Port 8000 des Systems, auf dem die verwundbare Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic – SQL-Injection in der Methode UnlockUser
CVE-2025-32844 HochIn Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern genutzte Methode UnlockUser anfällig für SQL-Injection. Ein authentifizierter Angreifer im Netzwerk kann damit Autorisierungskontrollen umgehen, die Datenbank der Anwendung lesen und beschreiben sowie Code mit den Rechten des Dienstkontos NetworkService ausführen. Voraussetzung ist der Zugriff auf Port 8000 des betroffenen Systems. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic (UpdateGeneralSettings)
CVE-2025-32845 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UpdateGeneralSettings anfällig für SQL-Injection. Ein authentifizierter Angreifer mit Zugriff auf Port 8000 kann Autorisierungskontrollen umgehen, die Datenbank lesen und schreiben und Code mit den Rechten von NT AUTHORITY\NetworkService ausführen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic
CVE-2025-32846 HochIn Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern verwendete Methode LockGeneralSettings. Ein authentifizierter Angreifer aus dem Netzwerk kann damit Autorisierungskontrollen umgehen, aus der Anwendungsdatenbank lesen und in sie schreiben sowie Code mit den Rechten des Dienstkontos NetworkService ausführen. Ein erfolgreicher Angriff setzt Zugriff auf Port 8000 des betroffenen Systems voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über LockSmtpSettings
CVE-2025-32848 HochIn TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern genutzte Methode LockSmtpSettings anfällig für SQL-Injection. Ein authentifizierter, entfernter Angreifer kann dadurch Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben und Code mit den Rechten von NT AUTHORITY\NetworkService ausführen. Ein erfolgreicher Angriff erfordert Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Auf V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über die UnlockGeneralSettings-Methode
CVE-2025-32847 HochIn TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die Anwendung über die intern genutzte Methode UnlockGeneralSettings anfällig für SQL-Injection. Ein authentifizierter entfernter Angreifer könnte damit Autorisierungskontrollen umgehen, aus der Datenbank lesen und in sie schreiben sowie Code mit den Rechten NT AUTHORITY\NetworkService ausführen. Voraussetzung ist Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic
CVE-2025-32849 HochIn Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern verwendete Methode UnlockSmtpSettings anfällig für SQL-Injection. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, die Datenbank der Anwendung lesen und beschreiben und Code mit den Rechten von NT AUTHORITY\NetworkService ausführen; Voraussetzung ist Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2025-32850 – SQL-Injection über LockTcmSettings in Siemens TeleControl Server Basic
CVE-2025-32850 HochIn TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist laut NVD die intern verwendete Methode LockTcmSettings für SQL-Injection anfällig. Ein authentifizierter, entfernter Angreifer kann dadurch Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des NetworkService-Kontos ausführen. Voraussetzung ist Zugriff auf Port 8000 des Systems. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic (UnlockTcmSettings)
CVE-2025-32851 HochIn Siemens TeleControl Server Basic vor V3.1.2.2 besteht über die intern genutzte Methode UnlockTcmSettings eine SQL-Injection. Ein authentifizierter, entfernter Angreifer mit Zugriff auf Port 8000 kann Autorisierungskontrollen umgehen, die Datenbank lesen und schreiben und Code mit den Rechten von NT AUTHORITY NetworkService ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic LockDatabaseSettings
CVE-2025-32852 HochIn Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern genutzte Methode LockDatabaseSettings. Ein authentifizierter, entfernter Angreifer könnte damit Autorisierungskontrollen umgehen, aus der Datenbank lesen und in sie schreiben sowie Code mit den Rechten NT AUTHORITY/NetworkService ausführen. Ein erfolgreicher Angriff setzt Zugriff auf Port 8000 voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Siemens Healthineers, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.