1.9 Aktiv ausgenutzte Lücken
OT / ICS / SCADA / IIoT

Siemens ProductCERT Seite 4

OT / ICS / SCADA / IIoT
611
Reports
26
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

611 Reports

Zeige 151 bis 200 von 611

  1. Siemens SCALANCE LPE9403: Unsachgemaesse Rechtevergabe am backupmanager-Dienst

    CVE-2025-40574 Hoch

    In SCALANCE LPE9403 (6GK5998-3GS00-2AC2), alle Versionen < V4.0 HF0, weisen die betroffenen Geraete kritischen Ressourcen keine korrekten Berechtigungen zu. Dies koennte einem nicht privilegierten lokalen Angreifer erlauben, mit dem backupmanager-Dienst zu interagieren. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf V4.0 HF0 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  2. Unvollständige Session-Invalidierung in Siemens SIMATIC PCS neo

    CVE-2025-40566 Hoch

    SIMATIC PCS neo V4.1 (vor V4.1 Update 3) und V5.0 (vor V5.0 Update 1) invalidieren Nutzersitzungen beim Abmelden nicht korrekt. Ein entfernter, nicht authentifizierter Angreifer, der das Session-Token anderweitig erlangt hat, kann so die Sitzung eines legitimen Nutzers auch nach dessen Abmeldung weiterverwenden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V4.1 Update 3 bzw. V5.0 Update 1.

    CVSS: 8.8 Publiziert: Referenz: NVD
  3. Siemens Teamcenter Visualization / Tecnomatix Plant Simulation: Out-of-bounds Read beim Parsen von WRL-Dateien

    CVE-2025-32454 Hoch

    In Siemens Teamcenter Visualization V14.3 (alle Versionen vor V14.3.0.14), V2312 (vor V2312.0010), V2406 (vor V2406.0008), V2412 (vor V2412.0004) sowie Tecnomatix Plant Simulation V2404 (vor V2404.0013) wurde eine Schwachstelle identifiziert: Beim Parsen speziell präparierter WRL-Dateien liest die Anwendung über das Ende einer allozierten Struktur hinaus (Out-of-bounds Read). Ein Angreifer kann dadurch Code im Kontext des laufenden Prozesses ausführen; die Ausnutzung erfordert eine Benutzerinteraktion mit einer präparierten Datei. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf die jeweils genannten korrigierten Versionen aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  4. Out-of-Bounds-Read-Pufferüberlauf in der UMC-Komponente mehrerer Siemens-Produkte

    CVE-2025-30174 Hoch

    Mehrere Siemens-Produkte (SIMATIC PCS neo V4.1 und V5.0, SINEC NMS vor V4.0, SINEMA Remote Connect sowie TIA Portal V17 bis V20) enthalten über die integrierte User Management Component (UMC, Versionen vor V2.15.1.1) eine Out-of-Bounds-Read-Pufferüberlauf-Schwachstelle. Ein nicht authentifizierter, entfernter Angreifer kann dadurch einen Denial-of-Service-Zustand auslösen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  5. Siemens SIMATIC/SINEC/TIA Portal: Out-of-Bounds-Write in User Management Component

    CVE-2025-30175 Hoch

    Mehrere Siemens-Produkte (SIMATIC PCS neo V4.1/V5.0, SINEC NMS vor V4.0, SINEMA Remote Connect, TIA Portal V17 bis V20) enthalten über die integrierte User Management Component (UMC) vor Version 2.15.1.1 eine Out-of-Bounds-Write-Schwachstelle. Ein nicht authentifizierter, entfernter Angreifer kann dadurch laut Hersteller einen Denial-of-Service-Zustand auslösen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  6. Siemens User Management Component (UMC): Out-of-Bounds Read führt zu Denial of Service

    CVE-2025-30176 Hoch

    In der integrierten User Management Component (UMC) mehrerer Siemens-Produkte – darunter SIMATIC PCS neo V4.1 und V5.0, SINEC NMS vor V4.0, SINEMA Remote Connect sowie Totally Integrated Automation Portal (TIA Portal) V17 bis V20 – besteht eine Out-of-Bounds-Read-Pufferüberlauf-Schwachstelle. Betroffen ist die UMC in allen Versionen vor V2.15.1.1. Ein nicht authentifizierter, entfernter Angreifer kann dadurch laut Siemens einen Denial-of-Service-Zustand auslösen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  7. Siemens SCALANCE LPE9403: Authentifizierungsumgehung im SINEMA Remote Connect Edge Client

    CVE-2025-40581 Hoch

    In SCALANCE LPE9403 (6GK5998-3GS00-2AC2) wurde in allen Versionen mit installiertem SINEMA Remote Connect Edge Client eine Schwachstelle identifiziert. Betroffene Geräte sind anfällig für eine Authentifizierungsumgehung. Dies kann einem nicht privilegierten, lokalen Angreifer erlauben, die Authentifizierung des SINEMA Remote Connect Edge Client zu umgehen und Konfigurationsparameter zu lesen und zu verändern. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  8. Siemens TeleControl Server Basic: SQL-Injection über die Methode RestoreFromBackup

    CVE-2025-29905 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode RestoreFromBackup für SQL-Injection anfällig. Ein authentifizierter Angreifer kann darüber Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten von NT AUTHORITY\NetworkService ausführen; Voraussetzung ist der Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer und Zugriff auf Port 8000 einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  9. SQL-Injection in Siemens TeleControl Server Basic (UpdateConnectionVariables)

    CVE-2025-30002 Hoch

    In Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern verwendete Methode UpdateConnectionVariables anfällig für SQL-Injection. Ein authentifizierter, entfernter Angreifer kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienstes ausführen. Der Angriff setzt Zugriff auf Port 8000 eines betroffenen Systems voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  10. Siemens TeleControl Server Basic: SQL-Injection in UpdateProjectConnections

    CVE-2025-30003 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UpdateProjectConnections anfällig für SQL-Injection. Ein authentifizierter Angreifer mit Zugriff auf Port 8000 kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben und Code mit den Rechten NT AUTHORITY\NetworkService ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  11. CVE-2025-30030 – SQL-Injection in Siemens TeleControl Server Basic

    CVE-2025-30030 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern verwendete Methode 'ImportDatabase' laut NVD anfällig für SQL-Injection. Ein authentifizierter Angreifer kann damit aus der Ferne Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienst-Kontos (NT AUTHORITY/NetworkService) ausführen; der Angriff setzt Zugriff auf Port 8000 voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  12. Siemens TeleControl Server Basic: SQL-Injection über die Methode UpdateUsers

    CVE-2025-30031 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UpdateUsers für SQL-Injection anfällig. Ein authentifizierter Angreifer kann darüber Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten von NT AUTHORITY\NetworkService ausführen; Voraussetzung ist der Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer und Zugriff auf Port 8000 einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  13. Siemens TeleControl Server Basic: SQL-Injection über die Methode UpdateDatabaseSettings

    CVE-2025-30032 Hoch

    In TeleControl Server Basic (alle Versionen vor V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern verwendete Methode UpdateDatabaseSettings. Ein authentifizierter Remote-Angreifer kann dadurch Autorisierungsprüfungen umgehen, aus der Datenbank der Anwendung lesen und in sie schreiben sowie Code mit den Rechten „NT AUTHORITY…etworkService“ ausführen. Ein erfolgreicher Angriff setzt voraus, dass der Angreifer Zugriff auf Port 8000 des Systems hat, auf dem eine verwundbare Version der Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  14. Siemens TeleControl Server Basic: SQL-Injection in UpdateTcmSettings

    CVE-2025-31343 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UpdateTcmSettings anfällig für SQL-Injection. Ein authentifizierter Angreifer mit Zugriff auf Port 8000 kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben und Code mit den Rechten NT AUTHORITY\NetworkService ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  15. CVE-2025-31349 – SQL-Injection in Siemens TeleControl Server Basic

    CVE-2025-31349 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern verwendete Methode 'UpdateSmtpSettings' laut NVD anfällig für SQL-Injection. Ein authentifizierter Angreifer kann damit aus der Ferne Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienst-Kontos (NT AUTHORITY/NetworkService) ausführen; der Angriff setzt Zugriff auf Port 8000 voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  16. Siemens TeleControl Server Basic: SQL-Injection über UpdateBufferingSettings

    CVE-2025-31350 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UpdateBufferingSettings für SQL-Injection anfällig. Ein authentifizierter Angreifer kann darüber Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten von NT AUTHORITY\NetworkService ausführen; Voraussetzung ist der Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer und Zugriff auf Port 8000 einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  17. Siemens TeleControl Server Basic: SQL-Injection über die Methode CreateProject

    CVE-2025-31351 Hoch

    In TeleControl Server Basic (alle Versionen vor V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern verwendete Methode CreateProject. Ein authentifizierter Remote-Angreifer kann dadurch Autorisierungsprüfungen umgehen, aus der Datenbank der Anwendung lesen und in sie schreiben sowie Code mit den Rechten „NT AUTHORITY…etworkService“ ausführen. Ein erfolgreicher Angriff setzt voraus, dass der Angreifer Zugriff auf Port 8000 des Systems hat, auf dem eine verwundbare Version der Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  18. Siemens TeleControl Server Basic: SQL-Injection in UpdateOpcSettings

    CVE-2025-31353 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) besteht eine SQL-Injection über die intern genutzte Methode UpdateOpcSettings. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, die Anwendungsdatenbank lesen und beschreiben sowie Code mit den Rechten NT AUTHORITY\NetworkService ausführen. Voraussetzung ist der Zugriff auf Port 8000 des Systems, auf dem die verwundbare Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  19. CVE-2025-32475 – SQL-Injection in Siemens TeleControl Server Basic

    CVE-2025-32475 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern verwendete Methode 'UpdateProject' laut NVD anfällig für SQL-Injection. Ein authentifizierter Angreifer kann damit aus der Ferne Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienst-Kontos (NT AUTHORITY/NetworkService) ausführen; der Angriff setzt Zugriff auf Port 8000 voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  20. Siemens TeleControl Server Basic – SQL-Injection in DeleteProject

    CVE-2025-32822 Hoch

    In Siemens TeleControl Server Basic sind alle Versionen vor V3.1.2.2 über die intern genutzte Methode DeleteProject anfällig für SQL-Injection. Ein authentifizierter Angreifer aus der Ferne mit Zugriff auf Port 8000 könnte Autorisierungskontrollen umgehen, Daten in der Datenbank lesen und schreiben sowie Code mit den Rechten des NetworkService-Kontos ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder höher aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  21. Siemens TeleControl Server Basic – SQL-Injection in der Methode UnlockProject

    CVE-2025-32824 Hoch

    In Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern genutzte Methode UnlockProject anfällig für SQL-Injection. Ein authentifizierter Angreifer im Netzwerk kann damit Autorisierungskontrollen umgehen, die Datenbank der Anwendung lesen und beschreiben sowie Code mit den Rechten des Dienstkontos NetworkService ausführen. Voraussetzung ist der Zugriff auf Port 8000 des betroffenen Systems. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version V3.1.2.2 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  22. SQL-Injection in Siemens TeleControl Server Basic (GetProjects)

    CVE-2025-32825 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode GetProjects anfällig für SQL-Injection. Ein authentifizierter Angreifer mit Zugriff auf Port 8000 kann Autorisierungskontrollen umgehen, die Datenbank lesen und schreiben und Code mit den Rechten von NT AUTHORITY\NetworkService ausführen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  23. Siemens TeleControl Server Basic: SQL-Injection in der Methode LockProject

    CVE-2025-32823 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) besteht eine SQL-Injection über die intern genutzte Methode LockProject. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, die Anwendungsdatenbank lesen und beschreiben sowie Code mit den Rechten NT AUTHORITY\NetworkService ausführen. Voraussetzung ist der Zugriff auf Port 8000 des Systems, auf dem die verwundbare Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  24. Siemens TeleControl Server Basic – SQL-Injection in GetActiveProjects

    CVE-2025-32826 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode GetActiveProjects anfällig für SQL-Injection. Ein authentifizierter Angreifer aus dem Netz kann damit Autorisierungskontrollen umgehen, lesend und schreibend auf die Datenbank der Anwendung zugreifen und Code mit den Rechten des Netzwerkdienst-Kontos ausführen. Voraussetzung ist der Zugriff auf Port 8000 des Systems, auf dem eine verwundbare Version läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  25. CVE-2025-32829 – SQL-Injection in Siemens TeleControl Server Basic

    CVE-2025-32829 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern verwendete Methode 'LockProjectCrossCommunications' laut NVD anfällig für SQL-Injection. Ein authentifizierter Angreifer kann damit aus der Ferne Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienst-Kontos (NT AUTHORITY/NetworkService) ausführen; der Angriff setzt Zugriff auf Port 8000 voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. Siemens TeleControl Server Basic: SQL-Injection in UpdateProjectCrossCommunications

    CVE-2025-32828 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UpdateProjectCrossCommunications anfällig für SQL-Injection. Ein authentifizierter Angreifer mit Zugriff auf Port 8000 kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben und Code mit den Rechten NT AUTHORITY\NetworkService ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. SQL-Injection in Siemens TeleControl Server Basic (ActivateProject)

    CVE-2025-32827 Hoch

    In Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern verwendete Methode ActivateProject anfällig für SQL-Injection. Ein authentifizierter, entfernter Angreifer kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienstes ausführen. Der Angriff setzt Zugriff auf Port 8000 eines betroffenen Systems voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  28. Siemens TeleControl Server Basic: SQL-Injection über die Methode UnlockProject

    CVE-2025-32830 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UnlockProject für SQL-Injection anfällig. Ein authentifizierter Angreifer kann darüber Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten von NT AUTHORITY\NetworkService ausführen; Voraussetzung ist der Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer und Zugriff auf Port 8000 einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  29. Siemens TeleControl Server Basic: SQL-Injection über die Methode UpdateProjectUserRights

    CVE-2025-32831 Hoch

    In TeleControl Server Basic (alle Versionen vor V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern verwendete Methode UpdateProjectUserRights. Ein authentifizierter Remote-Angreifer kann dadurch Autorisierungsprüfungen umgehen, aus der Datenbank der Anwendung lesen und in sie schreiben sowie Code mit den Rechten „NT AUTHORITY…etworkService“ ausführen. Ein erfolgreicher Angriff setzt voraus, dass der Angreifer Zugriff auf Port 8000 des Systems hat, auf dem eine verwundbare Version der Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  30. Siemens TeleControl Server Basic – SQL-Injection in LockProjectUserRights

    CVE-2025-32832 Hoch

    In Siemens TeleControl Server Basic sind alle Versionen vor V3.1.2.2 über die intern genutzte Methode LockProjectUserRights anfällig für SQL-Injection. Ein authentifizierter Angreifer aus der Ferne mit Zugriff auf Port 8000 könnte Autorisierungskontrollen umgehen, Daten in der Datenbank lesen und schreiben sowie Code mit den Rechten des NetworkService-Kontos ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder höher aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  31. Siemens TeleControl Server Basic: SQL-Injection in UnlockProjectUserRights

    CVE-2025-32833 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) besteht eine SQL-Injection über die intern genutzte Methode UnlockProjectUserRights. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, die Anwendungsdatenbank lesen und beschreiben sowie Code mit den Rechten NT AUTHORITY\NetworkService ausführen. Voraussetzung ist der Zugriff auf Port 8000 des Systems, auf dem die verwundbare Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  32. Siemens TeleControl Server Basic – SQL-Injection in UpdateConnectionVariablesWithImport

    CVE-2025-32834 Hoch

    In Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern genutzte Methode UpdateConnectionVariablesWithImport anfällig für SQL-Injection. Ein authentifizierter Angreifer im Netzwerk kann damit Autorisierungskontrollen umgehen, die Datenbank der Anwendung lesen und beschreiben sowie Code mit den Rechten des Dienstkontos NetworkService ausführen. Voraussetzung ist der Zugriff auf Port 8000 des betroffenen Systems. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version V3.1.2.2 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  33. SQL-Injection in Siemens TeleControl Server Basic (UpdateConnectionVariableArchivingBuffering)

    CVE-2025-32835 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UpdateConnectionVariableArchivingBuffering anfällig für SQL-Injection. Ein authentifizierter Angreifer mit Zugriff auf Port 8000 kann Autorisierungskontrollen umgehen, die Datenbank lesen und schreiben und Code mit den Rechten von NT AUTHORITY\NetworkService ausführen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  34. Siemens TeleControl Server Basic – SQL-Injection über GetConnectionVariables

    CVE-2025-32836 Hoch

    In TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern genutzte Methode GetConnectionVariables anfällig für SQL-Injection. Ein authentifizierter Angreifer aus dem Netzwerk kann damit Autorisierungskontrollen umgehen, die Anwendungsdatenbank lesen und beschreiben sowie Code mit den Berechtigungen des NetworkService-Kontos ausführen. Voraussetzung ist der Zugriff auf Port 8000 des Systems, auf dem die verwundbare Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version V3.1.2.2 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  35. Siemens TeleControl Server Basic: SQL-Injection in ImportConnectionVariables

    CVE-2025-32838 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode ImportConnectionVariables anfällig für SQL-Injection. Ein authentifizierter Angreifer mit Zugriff auf Port 8000 kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben und Code mit den Rechten NT AUTHORITY\NetworkService ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  36. SQL-Injection in Siemens TeleControl Server Basic (GetActiveConnectionVariables)

    CVE-2025-32837 Hoch

    In Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern verwendete Methode GetActiveConnectionVariables anfällig für SQL-Injection. Ein authentifizierter, entfernter Angreifer kann damit Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienstes ausführen. Der Angriff setzt Zugriff auf Port 8000 eines betroffenen Systems voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  37. CVE-2025-32839 – SQL-Injection in Siemens TeleControl Server Basic

    CVE-2025-32839 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern verwendete Methode 'GetGateways' laut NVD anfällig für SQL-Injection. Ein authentifizierter Angreifer kann damit aus der Ferne Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des Netzwerkdienst-Kontos (NT AUTHORITY/NetworkService) ausführen; der Angriff setzt Zugriff auf Port 8000 voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  38. Siemens TeleControl Server Basic: SQL-Injection über die Methode LockGateway

    CVE-2025-32840 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode LockGateway für SQL-Injection anfällig. Ein authentifizierter Angreifer kann darüber Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten von NT AUTHORITY\NetworkService ausführen; Voraussetzung ist der Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer und Zugriff auf Port 8000 einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  39. Siemens TeleControl Server Basic: SQL-Injection über die Methode UnlockGateway

    CVE-2025-32841 Hoch

    In TeleControl Server Basic (alle Versionen vor V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern verwendete Methode UnlockGateway. Ein authentifizierter Remote-Angreifer kann dadurch Autorisierungsprüfungen umgehen, aus der Datenbank der Anwendung lesen und in sie schreiben sowie Code mit den Rechten „NT AUTHORITY…etworkService“ ausführen. Ein erfolgreicher Angriff setzt voraus, dass der Angreifer Zugriff auf Port 8000 des Systems hat, auf dem eine verwundbare Version der Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  40. Siemens TeleControl Server Basic – SQL-Injection in GetUsers

    CVE-2025-32842 Hoch

    In Siemens TeleControl Server Basic sind alle Versionen vor V3.1.2.2 über die intern genutzte Methode GetUsers anfällig für SQL-Injection. Ein authentifizierter Angreifer aus der Ferne mit Zugriff auf Port 8000 könnte Autorisierungskontrollen umgehen, Daten in der Datenbank lesen und schreiben sowie Code mit den Rechten des NetworkService-Kontos ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder höher aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  41. Siemens TeleControl Server Basic: SQL-Injection in der Methode LockUser

    CVE-2025-32843 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) besteht eine SQL-Injection über die intern genutzte Methode LockUser. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, die Anwendungsdatenbank lesen und beschreiben sowie Code mit den Rechten NT AUTHORITY\NetworkService ausführen. Voraussetzung ist der Zugriff auf Port 8000 des Systems, auf dem die verwundbare Anwendung läuft. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  42. Siemens TeleControl Server Basic – SQL-Injection in der Methode UnlockUser

    CVE-2025-32844 Hoch

    In Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern genutzte Methode UnlockUser anfällig für SQL-Injection. Ein authentifizierter Angreifer im Netzwerk kann damit Autorisierungskontrollen umgehen, die Datenbank der Anwendung lesen und beschreiben sowie Code mit den Rechten des Dienstkontos NetworkService ausführen. Voraussetzung ist der Zugriff auf Port 8000 des betroffenen Systems. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version V3.1.2.2 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  43. SQL-Injection in Siemens TeleControl Server Basic (UpdateGeneralSettings)

    CVE-2025-32845 Hoch

    In Siemens TeleControl Server Basic (alle Versionen < V3.1.2.2) ist die intern genutzte Methode UpdateGeneralSettings anfällig für SQL-Injection. Ein authentifizierter Angreifer mit Zugriff auf Port 8000 kann Autorisierungskontrollen umgehen, die Datenbank lesen und schreiben und Code mit den Rechten von NT AUTHORITY\NetworkService ausführen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.1.2.2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  44. SQL-Injection in Siemens TeleControl Server Basic

    CVE-2025-32846 Hoch

    In Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern verwendete Methode LockGeneralSettings. Ein authentifizierter Angreifer aus dem Netzwerk kann damit Autorisierungskontrollen umgehen, aus der Anwendungsdatenbank lesen und in sie schreiben sowie Code mit den Rechten des Dienstkontos NetworkService ausführen. Ein erfolgreicher Angriff setzt Zugriff auf Port 8000 des betroffenen Systems voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  45. Siemens TeleControl Server Basic: SQL-Injection über LockSmtpSettings

    CVE-2025-32848 Hoch

    In TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern genutzte Methode LockSmtpSettings anfällig für SQL-Injection. Ein authentifizierter, entfernter Angreifer kann dadurch Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben und Code mit den Rechten von NT AUTHORITY\NetworkService ausführen. Ein erfolgreicher Angriff erfordert Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Auf V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  46. Siemens TeleControl Server Basic: SQL-Injection über die UnlockGeneralSettings-Methode

    CVE-2025-32847 Hoch

    In TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die Anwendung über die intern genutzte Methode UnlockGeneralSettings anfällig für SQL-Injection. Ein authentifizierter entfernter Angreifer könnte damit Autorisierungskontrollen umgehen, aus der Datenbank lesen und in sie schreiben sowie Code mit den Rechten NT AUTHORITY\NetworkService ausführen. Voraussetzung ist Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf V3.1.2.2 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  47. SQL-Injection in Siemens TeleControl Server Basic

    CVE-2025-32849 Hoch

    In Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist die intern verwendete Methode UnlockSmtpSettings anfällig für SQL-Injection. Ein authentifizierter Angreifer aus der Ferne kann damit Autorisierungskontrollen umgehen, die Datenbank der Anwendung lesen und beschreiben und Code mit den Rechten von NT AUTHORITY\NetworkService ausführen; Voraussetzung ist Zugriff auf Port 8000. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2.

    CVSS: 8.8 Publiziert: Referenz: NVD
  48. CVE-2025-32850 – SQL-Injection über LockTcmSettings in Siemens TeleControl Server Basic

    CVE-2025-32850 Hoch

    In TeleControl Server Basic (alle Versionen vor V3.1.2.2) ist laut NVD die intern verwendete Methode LockTcmSettings für SQL-Injection anfällig. Ein authentifizierter, entfernter Angreifer kann dadurch Autorisierungskontrollen umgehen, die Datenbank lesen und beschreiben sowie Code mit den Rechten des NetworkService-Kontos ausführen. Voraussetzung ist Zugriff auf Port 8000 des Systems. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.1.2.2 oder neuer aktualisieren und den Zugriff auf Port 8000 einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  49. SQL-Injection in Siemens TeleControl Server Basic (UnlockTcmSettings)

    CVE-2025-32851 Hoch

    In Siemens TeleControl Server Basic vor V3.1.2.2 besteht über die intern genutzte Methode UnlockTcmSettings eine SQL-Injection. Ein authentifizierter, entfernter Angreifer mit Zugriff auf Port 8000 kann Autorisierungskontrollen umgehen, die Datenbank lesen und schreiben und Code mit den Rechten von NT AUTHORITY NetworkService ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.1.2.2 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  50. SQL-Injection in Siemens TeleControl Server Basic LockDatabaseSettings

    CVE-2025-32852 Hoch

    In Siemens TeleControl Server Basic (alle Versionen vor V3.1.2.2) besteht eine SQL-Injection-Schwachstelle über die intern genutzte Methode LockDatabaseSettings. Ein authentifizierter, entfernter Angreifer könnte damit Autorisierungskontrollen umgehen, aus der Datenbank lesen und in sie schreiben sowie Code mit den Rechten NT AUTHORITY/NetworkService ausführen. Ein erfolgreicher Angriff setzt Zugriff auf Port 8000 voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf V3.1.2.2 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Siemens ProductCERT, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog