Siemens Healthineers Seite 5
Schwachstellen-Reports
526 ReportsZeige 201 bis 250 von 526
-
Siemens TeleControl Server Basic: SQL-Injection über UnlockDatabaseSettings
CVE-2025-32853 HochDer Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist über die intern genutzte Methode UnlockDatabaseSettings anfällig für SQL-Injection. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, aus der Datenbank lesen und in sie schreiben sowie Code mit den Rechten des NetworkService ausführen. Der Angriff erfordert Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL Injection in TeleControl Server Basic UnlockOpcSettings
CVE-2025-32855 HochIn TeleControl Server Basic (alle Versionen < V3.1.2.2) wurde eine Schwachstelle identifiziert. Die betroffene Anwendung ist über die intern verwendete Methode UnlockOpcSettings anfällig für SQL Injection. Dadurch könnte ein authentifizierter entfernter Angreifer Autorisierungskontrollen umgehen, aus der Anwendungsdatenbank lesen und in diese schreiben sowie Code mit den Rechten von NT AUTHORITY NetworkService ausführen. Ein erfolgreicher Angriff setzt Zugriff auf Port 8000 des betroffenen Systems voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL Injection in Siemens TeleControl Server Basic
CVE-2025-32854 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern genutzte Methode LockOpcSettings. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, aus der Datenbank der Anwendung lesen und in sie schreiben sowie Code mit den Rechten des Netzwerkdienstkontos ausführen. Voraussetzung ist der Zugriff auf Port 8000 des betroffenen Systems. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic (LockBufferingSettings)
CVE-2025-32856 HochIn Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern verwendete Methode LockBufferingSettings anfällig für SQL-Injection. Ein authentifizierter, entfernter Angreifer kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienstes ausführen. Der Angriff setzt Zugriff auf Port 8000 eines betroffenen Systems voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über die UnlockBufferingSettings-Methode
CVE-2025-32857 HochIn TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die Anwendung über die intern genutzte Methode UnlockBufferingSettings anfällig für SQL-Injection. Ein authentifizierter entfernter Angreifer könnte damit Autorisierungskontrollen umgehen, aus der Datenbank lesen und in sie schreiben sowie Code mit den Rechten NT AUTHORITY\NetworkService ausführen. Voraussetzung ist Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über UpdateWebServerGatewaySettings
CVE-2025-32858 HochIn TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern genutzte Methode UpdateWebServerGatewaySettings anfällig für SQL-Injection. Ein authentifizierter, entfernter Angreifer kann dadurch Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben und Code mit den Rechten von NT AUTHORITY\NetworkService ausführen. Ein erfolgreicher Angriff erfordert Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Auf V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic
CVE-2025-32859 HochIn Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern verwendete Methode LockWebServerGatewaySettings anfällig für SQL-Injection. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, die Datenbank der Anwendung lesen und beschreiben und Code mit den Rechten von NT AUTHORITY\NetworkService ausführen; Voraussetzung ist Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2025-32860 – SQL-Injection über UnlockWebServerGatewaySettings in Siemens TeleControl Server Basic
CVE-2025-32860 HochIn TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist laut NVD die intern verwendete Methode UnlockWebServerGatewaySettings für SQL-Injection anfällig. Ein authentifizierter, entfernter Angreifer kann dadurch Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des NetworkService-Kontos ausführen. Voraussetzung ist Zugriff auf Port 8000 des Systems. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic (UpdateTraceLevelSettings)
CVE-2025-32861 HochIn Siemens TeleControl Server Basic vor V3.1.2.2 besteht über die intern genutzte Methode UpdateTraceLevelSettings eine SQL-Injection. Ein authentifizierter, entfernter Angreifer mit Zugriff auf Port 8000 kann Autorisierungskontrollen umgehen, die Datenbank lesen und schreiben und Code mit den Rechten von NT AUTHORITY NetworkService ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic LockTraceLevelSettings
CVE-2025-32862 HochIn Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern genutzte Methode LockTraceLevelSettings. Ein authentifizierter, entfernter Angreifer könnte damit Autorisierungskontrollen umgehen, aus der Datenbank lesen und in sie schreiben sowie Code mit den Rechten NT AUTHORITY/NetworkService ausführen. Ein erfolgreicher Angriff setzt Zugriff auf Port 8000 voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über UnlockTraceLevelSettings
CVE-2025-32863 HochDer Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist über die intern genutzte Methode UnlockTraceLevelSettings anfällig für SQL-Injection. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, aus der Datenbank lesen und in sie schreiben sowie Code mit den Rechten des NetworkService ausführen. Der Angriff erfordert Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL Injection in Siemens TeleControl Server Basic
CVE-2025-32864 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern genutzte Methode GetSettings. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, aus der Datenbank der Anwendung lesen und in sie schreiben sowie Code mit den Rechten des Netzwerkdienstkontos ausführen. Voraussetzung ist der Zugriff auf Port 8000 des betroffenen Systems. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL Injection in TeleControl Server Basic CreateLog
CVE-2025-32865 HochIn TeleControl Server Basic (alle Versionen < V3.1.2.2) wurde eine Schwachstelle identifiziert. Die betroffene Anwendung ist über die intern verwendete Methode CreateLog anfällig für SQL Injection. Dadurch könnte ein authentifizierter entfernter Angreifer Autorisierungskontrollen umgehen, aus der Anwendungsdatenbank lesen und in diese schreiben sowie Code mit den Rechten von NT AUTHORITY NetworkService ausführen. Ein erfolgreicher Angriff setzt Zugriff auf Port 8000 des betroffenen Systems voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection in der Methode GetLogs
CVE-2025-32866 HochIn Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode GetLogs anfällig für SQL-Injection. Ein authentifizierter Angreifer mit Zugriff auf Port 8000 kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben und Code mit den Rechten NT AUTHORITY\NetworkService ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über die CreateBackup-Methode
CVE-2025-32867 HochIn TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die Anwendung über die intern genutzte Methode CreateBackup anfällig für SQL-Injection. Ein authentifizierter entfernter Angreifer könnte damit Autorisierungskontrollen umgehen, aus der Datenbank lesen und in sie schreiben sowie Code mit den Rechten NT AUTHORITY\NetworkService ausführen. Voraussetzung ist Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens TeleControl Server Basic: SQL-Injection über ExportCertificate
CVE-2025-32868 HochIn TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern genutzte Methode ExportCertificate anfällig für SQL-Injection. Ein authentifizierter, entfernter Angreifer kann dadurch Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben und Code mit den Rechten von NT AUTHORITY\NetworkService ausführen. Ein erfolgreicher Angriff erfordert Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Auf V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic
CVE-2025-32869 HochIn Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern verwendete Methode ImportCertificate anfällig für SQL-Injection. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, die Datenbank der Anwendung lesen und beschreiben und Code mit den Rechten von NT AUTHORITY\NetworkService ausführen; Voraussetzung ist Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2025-32870 – SQL-Injection über GetTraces in Siemens TeleControl Server Basic
CVE-2025-32870 HochIn TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist laut NVD die intern verwendete Methode GetTraces für SQL-Injection anfällig. Ein authentifizierter, entfernter Angreifer kann dadurch Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des NetworkService-Kontos ausführen. Voraussetzung ist Zugriff auf Port 8000 des Systems. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic (MigrateDatabase)
CVE-2025-32871 HochIn Siemens TeleControl Server Basic vor V3.1.2.2 besteht über die intern genutzte Methode MigrateDatabase eine SQL-Injection. Ein authentifizierter, entfernter Angreifer mit Zugriff auf Port 8000 kann Autorisierungskontrollen umgehen, die Datenbank lesen und schreiben und Code mit den Rechten von NT AUTHORITY NetworkService ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Siemens TeleControl Server Basic GetOverview
CVE-2025-32872 HochIn Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern genutzte Methode GetOverview. Ein authentifizierter, entfernter Angreifer könnte damit Autorisierungskontrollen umgehen, aus der Datenbank lesen und in sie schreiben sowie Code mit den Rechten NT AUTHORITY/NetworkService ausführen. Ein erfolgreicher Angriff setzt Zugriff auf Port 8000 voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf V3.1.2.2 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Path-Traversal in SENTRON 7KT PAC1260 Data Manager
CVE-2024-41792 HochDie Web-Oberfläche des SENTRON 7KT PAC1260 Data Manager (alle Versionen) enthält eine Path-Traversal-Schwachstelle. Ein nicht authentifizierter Angreifer kann dadurch mit root-Rechten auf beliebige Dateien des Geräts zugreifen. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Siemens SENTRON 7KT PAC1260 Data Manager – SSH-Aktivierung ohne Authentifizierung
CVE-2024-41793 HochIn SENTRON 7KT PAC1260 Data Manager (alle Versionen) stellt die Web-Oberfläche betroffener Geräte einen Endpunkt bereit, der die Aktivierung des SSH-Dienstes ohne Authentifizierung erlaubt. Ein nicht authentifizierter entfernter Angreifer könnte dadurch den Fernzugriff auf das Gerät per SSH aktivieren. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
SENTRON 7KT PAC1260 Data Manager – Fehlende Authentifizierung der Web-Schnittstelle
CVE-2024-41791 HochIm Webinterface des SENTRON 7KT PAC1260 Data Manager (alle Versionen) werden Anfragen zur Berichterstellung nicht authentifiziert. Ein nicht authentifizierter Angreifer aus der Ferne kann dadurch Log-Dateien des Geräts auslesen oder löschen, das Gerät zurücksetzen sowie Datum und Uhrzeit verändern. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Siemens Simcenter Femap – Memory Corruption beim Parsen präparierter .NEU-Dateien
CVE-2025-25175 HochIn Siemens Simcenter Femap wurde eine Memory-Corruption-Schwachstelle beim Parsen speziell präparierter .NEU-Dateien identifiziert (ZDI-CAN-25443). Ein Angreifer könnte dadurch Code im Kontext des aktuellen Prozesses ausführen; gemäss CVSS-Vektor ist dafür eine Benutzerinteraktion nötig, etwa das Öffnen einer präparierten Datei. Betroffen sind Simcenter Femap V2401 (alle Versionen vor V2401.0003) und V2406 (alle Versionen vor V2406.0002). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf V2401.0003 bzw. V2406.0002 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens SCALANCE LPE9403: Unzureichende Rechteprüfung ermöglicht Privilegienerhöhung
CVE-2025-27396 HochIn Siemens SCALANCE LPE9403 (6GK5998-3GS00-2AC2) wird in allen Versionen vor V4.0 die für bestimmte Funktionen erforderliche Rechteerhöhung nicht korrekt begrenzt. Ein authentifizierter Angreifer mit geringen Rechten kann dadurch aus der Ferne seine Privilegien erhöhen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens SiPass integrated – Rechteausweitung über Telnet-CLI
CVE-2025-27493 HochIn Siemens SiPass integrated AC5102 (ACC-G2) und ACC-AP (jeweils vor V6.4.9) bereinigen die betroffenen Geräte Benutzereingaben für bestimmte Befehle der Telnet-Kommandozeile unzureichend. Ein authentifizierter lokaler Administrator kann dadurch beliebige Befehle einschleusen, die mit Root-Rechten ausgeführt werden, und so seine Rechte ausweiten. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Auf SiPass integrated V6.4.9 oder neuer aktualisieren.
CVSS: 8.2 Publiziert: Referenz: NVD -
Siemens Teamcenter Visualization / Tecnomatix Plant Simulation – Out-of-Bounds Write beim Parsen von WRL-Dateien
CVE-2025-23396 HochSiemens Teamcenter Visualization (V14.3, V2312, V2406, V2412) und Tecnomatix Plant Simulation (V2302, V2404) enthalten eine Out-of-Bounds-Write-Schwachstelle beim Parsen speziell präparierter WRL-Dateien. Ein Angreifer kann dadurch Code im Kontext des laufenden Prozesses ausführen. Der Angriff erfolgt laut CVSS-Vektor lokal und erfordert eine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf die in der Meldung genannten korrigierten Versionen aktualisieren (Teamcenter Visualization V14.3.0.13, V2312.0009, V2406.0007, V2412.0002; Plant Simulation V2302.0021, V2404.0010).
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Teamcenter Visualization / Tecnomatix Plant Simulation – Speicherfehler beim Parsen von WRL-Dateien
CVE-2025-23397 HochSiemens Teamcenter Visualization (V14.3, V2312, V2406, V2412) und Tecnomatix Plant Simulation (V2302, V2404) sind beim Parsen speziell präparierter WRL-Dateien für eine Speicherbeschädigung (Memory Corruption) anfällig. Ein Angreifer kann dadurch Code im Kontext des laufenden Prozesses ausführen. Betroffen sind alle Versionen vor V14.3.0.13, V2312.0009, V2406.0007, V2412.0002 bzw. V2302.0021 und V2404.0010. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die jeweils genannte korrigierte Version.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Teamcenter Visualization und Tecnomatix Plant Simulation – Speicherfehler beim Parsen von WRL-Dateien
CVE-2025-23398 HochSiemens Teamcenter Visualization und Tecnomatix Plant Simulation sind anfällig für eine Speicherbeschädigung beim Parsen speziell präparierter WRL-Dateien. Ein Angreifer kann dadurch Code im Kontext des laufenden Prozesses ausführen. Betroffen sind laut Quelle Teamcenter Visualization V14.3 (alle Versionen vor V14.3.0.13), V2312 (vor V2312.0009), V2406 (vor V2406.0007), V2412 (vor V2412.0002) sowie Tecnomatix Plant Simulation V2302 (vor V2302.0021) und V2404 (vor V2404.0010). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf die genannten fehlerbereinigten Versionen aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Teamcenter Visualization / Tecnomatix Plant Simulation – Out-of-Bounds Read beim WRL-Parsing
CVE-2025-23399 HochIn Siemens Teamcenter Visualization (V14.3, V2312, V2406, V2412) und Tecnomatix Plant Simulation (V2302, V2404) liest die Anwendung beim Verarbeiten speziell präparierter WRL-Dateien über das Ende einer allozierten Struktur hinaus (Out-of-Bounds Read). Ein Angreifer kann darüber Code im Kontext des laufenden Prozesses ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf die korrigierten Versionen aktualisieren (Teamcenter Visualization V14.3.0.13, V2312.0009, V2406.0007 bzw. V2412.0002; Tecnomatix Plant Simulation V2302.0021 bzw. V2404.0010).
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Teamcenter Visualization / Tecnomatix Plant Simulation – Memory Corruption beim Parsen von WRL-Dateien
CVE-2025-23400 HochIn Siemens Teamcenter Visualization (V14.3, V2312, V2406, V2412) und Tecnomatix Plant Simulation (V2302, V2404) führt das Parsen speziell präparierter WRL-Dateien zu einer Speicherbeschädigung. Ein Angreifer kann dadurch Code im Kontext des laufenden Prozesses ausführen. Der Angriff erfolgt laut CVSS-Vektor lokal und erfordert eine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf die in der Meldung genannten korrigierten Versionen aktualisieren (Teamcenter Visualization V14.3.0.13, V2312.0009, V2406.0007, V2412.0002; Plant Simulation V2302.0021, V2404.0010).
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Teamcenter Visualization / Tecnomatix Plant Simulation – Out-of-bounds Read beim Parsen von WRL-Dateien
CVE-2025-23401 HochIn Siemens Teamcenter Visualization (V14.3, V2312, V2406, V2412) und Tecnomatix Plant Simulation (V2302, V2404) liest die Anwendung beim Parsen speziell präparierter WRL-Dateien über das Ende einer allozierten Struktur hinaus (Out-of-bounds Read). Ein Angreifer kann dadurch Code im Kontext des laufenden Prozesses ausführen. Betroffen sind alle Versionen vor V14.3.0.13, V2312.0009, V2406.0007, V2412.0002 bzw. V2302.0021 und V2404.0010. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die jeweils genannte korrigierte Version.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Teamcenter Visualization und Tecnomatix Plant Simulation – Use-after-free beim Parsen von WRL-Dateien
CVE-2025-23402 HochIn Siemens Teamcenter Visualization und Tecnomatix Plant Simulation besteht eine Use-after-free-Schwachstelle, die beim Parsen speziell präparierter WRL-Dateien ausgelöst werden kann. Ein Angreifer kann darüber Code im Kontext des laufenden Prozesses ausführen. Betroffen sind laut Quelle Teamcenter Visualization V14.3 (alle Versionen vor V14.3.0.13), V2312 (vor V2312.0009), V2406 (vor V2406.0007), V2412 (vor V2412.0002) sowie Tecnomatix Plant Simulation V2302 (vor V2302.0021) und V2404 (vor V2404.0010). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf die genannten fehlerbereinigten Versionen aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Teamcenter Visualization / Tecnomatix Plant Simulation – Out-of-bounds Read beim Parsen von WRL-Dateien
CVE-2025-27438 HochDie betroffenen Siemens-Anwendungen enthalten einen Out-of-bounds Read über das Ende einer allozierten Struktur hinaus beim Parsen speziell präparierter WRL-Dateien. Ein Angreifer kann dadurch Code im Kontext des laufenden Prozesses ausführen. Betroffen sind Teamcenter Visualization V14.3 (< V14.3.0.13), V2312 (< V2312.0009), V2406 (< V2406.0007), V2412 (< V2412.0002) sowie Tecnomatix Plant Simulation V2302 (< V2302.0021) und V2404 (< V2404.0010). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf die jeweils genannten korrigierten Versionsstände aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens SCALANCE LPE9403: Code-Ausführung durch fehlerhafte VXLAN-Konfigurationsverarbeitung
CVE-2025-27392 HochIn SCALANCE LPE9403 (6GK5998-3GS00-2AC2, alle Versionen < V4.0) sanitisieren betroffene Geräte Benutzereingaben beim Erstellen neuer VXLAN-Konfigurationen nicht korrekt. Dies erlaubt einem authentifizierten, hochprivilegierten Angreifer aus der Ferne die Ausführung beliebigen Codes auf dem Gerät. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Siemens SCALANCE LPE9403: Unzureichende Eingabevalidierung bei Benutzererstellung
CVE-2025-27393 HochIn Siemens SCALANCE LPE9403 (6GK5998-3GS00-2AC2, alle Versionen vor V4.0) sanitisieren betroffene Geräte Nutzereingaben beim Anlegen neuer Benutzer nicht ordnungsgemäss. Dies könnte einem authentifizierten, hochprivilegierten entfernten Angreifer erlauben, beliebigen Code auf dem Gerät auszuführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Siemens SCALANCE LPE9403: unzureichend eingeschränkte SFTP-Zugriffe
CVE-2025-27395 HochBei SCALANCE LPE9403 (6GK5998-3GS00-2AC2) in allen Versionen vor V4.0 begrenzen die betroffenen Geräte den Umfang der über die SFTP-Funktionalität zugänglichen Dateien sowie die zugehörigen Berechtigungen nicht ausreichend. Ein authentifizierter, hoch privilegierter entfernter Angreifer kann dadurch beliebige Dateien lesen und schreiben. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version V4.0 oder neuer.
CVSS: 7.2 Publiziert: Referenz: NVD -
Siemens SCALANCE LPE9403: Code-Ausführung über SNMP-Benutzerverwaltung
CVE-2025-27394 HochSiemens SCALANCE LPE9403 (6GK5998-3GS00-2AC2) in allen Versionen vor V4.0 bereinigt Benutzereingaben beim Anlegen neuer SNMP-Benutzer nicht ordnungsgemäss. Ein authentifizierter, hochprivilegierter entfernter Angreifer kann dadurch beliebigen Code auf dem Gerät ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Siemens Teamcenter: Open Redirect im SSO-Login
CVE-2025-23363 HochDer SSO-Login-Dienst mehrerer Teamcenter-Versionen (u. a. V14.1, V14.2, V14.3 vor V14.3.0.14, V2312 vor V2312.0010, V2406 vor V2406.0008, V2412 vor V2412.0004) akzeptiert nutzergesteuerte Eingaben, die einen Link zu einer externen Seite angeben können. Dadurch kann ein Angreifer legitime Nutzer auf eine von ihm gewählte URL umleiten, um gültige Sitzungsdaten zu stehlen. Für eine erfolgreiche Ausnutzung muss der Nutzer aktiv auf einen präparierten Link klicken; eine Authentifizierung ist dafür nicht erforderlich (CVSS-Vektor: AV:N/AC:L/PR:N/UI:R). CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Siemens Teamcenter Visualization / Tecnomatix Plant Simulation: Stack-basierter Überlauf beim Parsen von WRL-Dateien
CVE-2024-53041 HochIn Siemens Teamcenter Visualization (V14.2 vor V14.2.0.14, V14.3 vor V14.3.0.12, V2312 vor V2312.0008) und Tecnomatix Plant Simulation (V2302 vor V2302.0016, V2404 vor V2404.0005) besteht ein stack-basierter Pufferüberlauf beim Parsen speziell präparierter WRL-Dateien. Ein Angreifer kann darüber Code im Kontext des laufenden Prozesses ausführen; dazu muss ein Benutzer eine manipulierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten korrigierten Versionen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Out-of-Bounds-Read beim Parsen von WRL-Dateien in Siemens Teamcenter Visualization und Tecnomatix Plant Simulation
CVE-2024-53242 HochIn Siemens Teamcenter Visualization (V14.2, V14.3, V2312) und Tecnomatix Plant Simulation (V2302, V2404) liest die Anwendung beim Parsen speziell präparierter WRL-Dateien über das Ende einer allozierten Struktur hinaus (Out-of-Bounds-Read). Ein Angreifer kann darüber Code im Kontext des laufenden Prozesses ausführen; dafür muss ein Benutzer eine manipulierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf die korrigierten Versionen aktualisieren (Teamcenter Visualization V14.2.0.14, V14.3.0.12 bzw. V2312.0008; Plant Simulation V2302.0016 bzw. V2404.0005).
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Solid Edge – Codeausführung durch Out-of-Bounds Write beim Parsen von X_T-Daten
CVE-2024-54091 HochIn Siemens Solid Edge SE2024 (alle Versionen vor V224.0 Update 12) und SE2025 (alle Versionen vor V225.0 Update 3) wurde eine Schwachstelle identifiziert: Beim Parsen von X_T-Daten oder einer speziell präparierten Datei im X_T-Format schreibt die Anwendung über das Ende eines allozierten Puffers hinaus. Ein Angreifer könnte darüber Code im Kontext des aktuellen Prozesses ausführen; laut CVSS-Vektor ist dafür Nutzerinteraktion nötig. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: SE2024 auf V224.0 Update 12 bzw. SE2025 auf V225.0 Update 3 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Solid Edge SE2024: Heap-Overflow beim Parsen von ASM-Dateien
CVE-2024-54093 HochIn Siemens Solid Edge SE2024 (alle Versionen vor V224.0 Update 5) besteht ein Heap-basierter Pufferüberlauf beim Parsen speziell präparierter ASM-Dateien. Ein Angreifer kann darüber Code im Kontext des laufenden Prozesses ausführen; das Opfer muss dazu eine präparierte Datei öffnen. Betroffen sind laut Zuordnung Produkte von Siemens Healthineers und Siemens ProductCERT. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf V224.0 Update 5 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Solid Edge SE2024 – Heap-basierter Pufferüberlauf beim Parsen von PAR-Dateien
CVE-2024-54094 HochIn Siemens Solid Edge SE2024 (alle Versionen vor V224.0 Update 5) besteht ein heap-basierter Pufferüberlauf beim Parsen speziell präparierter PAR-Dateien. Angreifer können darüber Code im Kontext des aktuellen Prozesses ausführen; die Ausnutzung erfordert das Öffnen einer manipulierten Datei durch den Benutzer. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Solid Edge SE2024 V224.0 Update 5 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Solid Edge SE2024 – Integer Underflow beim Parsen von PAR-Dateien
CVE-2024-54095 HochIn Siemens Solid Edge SE2024 (alle Versionen vor V224.0 Update 10) besteht eine Integer-Underflow-Schwachstelle, die beim Parsen speziell präparierter PAR-Dateien ausgelöst werden kann. Ein Angreifer kann darüber Code im Kontext des laufenden Prozesses ausführen. Laut CVSS-Vektor ist der Angriff lokal mit Benutzerinteraktion möglich, etwa durch das Öffnen einer präparierten Datei. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Solid Edge SE2024 V224.0 Update 10 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Teamcenter Visualization / Tecnomatix Plant Simulation – Out-of-Bounds Write beim Parsen von WRL-Dateien
CVE-2024-52565 HochIn Siemens Teamcenter Visualization (V14.2 < V14.2.0.14, V14.3 < V14.3.0.12, V2312 < V2312.0008, V2406 < V2406.0005) und Tecnomatix Plant Simulation (V2302 < V2302.0018, V2404 < V2404.0007) besteht eine Out-of-Bounds-Write-Schwachstelle beim Parsen einer speziell präparierten WRL-Datei (ZDI-CAN-24231). Ein Angreifer kann darüber Code im Kontext des laufenden Prozesses ausführen; das Öffnen einer manipulierten Datei durch den Benutzer ist erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf die genannten korrigierten Versionen aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Teamcenter Visualization / Tecnomatix Plant Simulation: Weitere Out-of-Bounds-Write-Schwachstelle in der WRL-Verarbeitung
CVE-2024-52566 HochIn Siemens Teamcenter Visualization (V14.2 vor V14.2.0.14, V14.3 vor V14.3.0.12, V2312 vor V2312.0008, V2406 vor V2406.0005) und Tecnomatix Plant Simulation (V2302 vor V2302.0018, V2404 vor V2404.0007) besteht eine Out-of-Bounds-Write-Schwachstelle beim Parsen einer speziell präparierten WRL-Datei (ZDI-CAN-24233). Ein Angreifer kann darüber Code im Kontext des laufenden Prozesses ausführen; dazu muss ein Benutzer eine manipulierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten korrigierten Versionen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Out-of-Bounds-Read beim Parsen von WRL-Dateien in Siemens Teamcenter Visualization und Tecnomatix Plant Simulation
CVE-2024-52567 HochIn Siemens Teamcenter Visualization (V14.2, V14.3, V2312, V2406) und Tecnomatix Plant Simulation (V2302, V2404) liest die Anwendung beim Parsen speziell präparierter WRL-Dateien über das Ende einer allozierten Struktur hinaus (Out-of-Bounds-Read). Ein Angreifer kann darüber Code im Kontext des laufenden Prozesses ausführen; dafür muss ein Benutzer eine manipulierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf die korrigierten Versionen aktualisieren (Teamcenter Visualization V14.2.0.14, V14.3.0.12, V2312.0008 bzw. V2406.0005; Plant Simulation V2302.0018 bzw. V2404.0007).
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Teamcenter Visualization / Tecnomatix Plant Simulation – Use-after-free beim Parsen von WRL-Dateien
CVE-2024-52568 HochIn Siemens Teamcenter Visualization und Tecnomatix Plant Simulation besteht eine Use-after-free-Schwachstelle, die beim Parsen speziell präparierter WRL-Dateien ausgelöst werden kann (ZDI-CAN-24244). Ein Angreifer kann darüber Code im Kontext des aktuellen Prozesses ausführen. Betroffen sind laut Quelle Teamcenter Visualization V14.2 (unter V14.2.0.14), V14.3 (unter V14.3.0.12), V2312 (unter V2312.0008) und V2406 (unter V2406.0005) sowie Tecnomatix Plant Simulation V2302 (unter V2302.0018) und V2404 (unter V2404.0007). Empfohlene Massnahme: auf die genannten Fix-Stände aktualisieren. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens Teamcenter Visualization / Tecnomatix Plant Simulation – Out-of-Bounds Write beim Parsen von WRL-Dateien
CVE-2024-52569 HochIn Siemens Teamcenter Visualization (V14.2 < V14.2.0.14, V14.3 < V14.3.0.12, V2312 < V2312.0008, V2406 < V2406.0005) und Tecnomatix Plant Simulation (V2302 < V2302.0018, V2404 < V2404.0007) besteht eine Out-of-Bounds-Write-Schwachstelle beim Parsen einer speziell präparierten WRL-Datei (ZDI-CAN-24260). Ein Angreifer kann darüber Code im Kontext des laufenden Prozesses ausführen; das Öffnen einer manipulierten Datei durch den Benutzer ist erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf die genannten korrigierten Versionen aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Siemens Healthineers, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.