1.9 Aktiv ausgenutzte Lücken
OT / ICS / SCADA / IIoT

Siemens ProductCERT Seite 9

OT / ICS / SCADA / IIoT
611
Reports
26
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

611 Reports

Zeige 401 bis 450 von 611

  1. Siemens SiOME: XXE-Injection erlaubt Auslesen beliebiger Dateien

    CVE-2023-46590 Hoch

    Im Siemens OPC UA Modelling Editor (SiOME) wurde in allen Versionen vor V2.8 eine XML-External-Entity-(XXE)-Injection-Schwachstelle identifiziert. Betroffene Produkte verarbeiten XML-Daten unsicher, wodurch ein Angreifer die Verarbeitung beeinflussen und beliebige Dateien im System auslesen kann. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Update auf SiOME V2.8 oder höher.

    CVSS: 7.5 Publiziert: Referenz: NVD
  2. Siemens RUGGEDCOM/SCALANCE: Remote Code Execution durch fehlerhafte X.509-Zertifikatsprüfung

    CVE-2023-44317 Hoch

    Mehrere Siemens RUGGEDCOM- und SCALANCE-Geräte (u. a. RUGGEDCOM RM1224, SCALANCE M-Serie, SCALANCE S615, SCALANCE W-Serie) validieren den Inhalt hochgeladener X.509-Zertifikate laut Quelle nicht ordnungsgemäss. Ein Angreifer mit administrativen Rechten kann dadurch beliebigen Code auf dem Gerät ausführen. Betroffen sind alle Firmware-Versionen vor V7.2.2 bzw. vor V3.0.0, je nach Gerätereihe. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  3. Stored Cross-Site-Scripting in Siemens SINEMA Server V14

    CVE-2023-35796 Hoch

    In Siemens SINEMA Server V14 (alle Versionen) werden bestimmte per SNMP von überwachten Geräten abgerufene Konfigurationsdaten unzureichend bereinigt. Ein Angreifer mit Zugriff auf ein überwachtes Gerät kann darüber einen gespeicherten Cross-Site-Scripting-Angriff (XSS) ausführen, der zur Ausführung beliebigen Codes mit SYSTEM-Rechten auf dem Anwendungsserver führen kann. CVSS-Basiswert: 8.3 (Hoch).

    CVSS: 8.3 Publiziert: Referenz: NVD
  4. Tecnomatix Plant Simulation – Out-of-Bounds Write beim Parsen von SPP-Dateien

    CVE-2023-44081 Hoch

    Tecnomatix Plant Simulation V2201 (alle Versionen vor V2201.0009) und V2302 (alle Versionen vor V2302.0003) enthalten beim Parsen einer speziell präparierten SPP-Datei einen Out-of-Bounds-Write über das Ende eines allozierten Puffers hinaus. Ein Angreifer kann dies ausnutzen, um Code im Kontext des aktuellen Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  5. Tecnomatix Plant Simulation – Out-of-Bounds Write beim Parsen von SPP-Dateien

    CVE-2023-44082 Hoch

    Tecnomatix Plant Simulation V2201 (vor V2201.0009) und V2302 (vor V2302.0003) enthalten beim Parsen einer speziell präparierten SPP-Datei einen Out-of-Bounds-Write über das Ende eines allozierten Puffers hinaus. Ein Angreifer kann dies ausnutzen, um Code im Kontext des aktuellen Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  6. Siemens Tecnomatix Plant Simulation – Out-of-Bounds Read beim Parsen von SPP-Dateien

    CVE-2023-44084 Hoch

    Tecnomatix Plant Simulation V2201 (alle Versionen vor V2201.0009) und V2302 (alle Versionen vor V2302.0003) enthalten eine Schwachstelle, die einen Lesezugriff ausserhalb der Grenzen einer zugewiesenen Struktur beim Verarbeiten speziell präparierter SPP-Dateien erlaubt. Ein Angreifer kann dies ausnutzen, um Code im Kontext des laufenden Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  7. Tecnomatix Plant Simulation – Out-of-Bounds Read beim Parsen von SPP-Dateien

    CVE-2023-44085 Hoch

    Tecnomatix Plant Simulation V2201 (alle Versionen vor V2201.0009) und V2302 (alle Versionen vor V2302.0003) lesen beim Parsen speziell präparierter SPP-Dateien über das Ende einer allozierten Struktur hinaus. Ein Angreifer kann dies ausnutzen, um Code im Kontext des aktuellen Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  8. Tecnomatix Plant Simulation – Out-of-Bounds Read beim Parsen von SPP-Dateien

    CVE-2023-44086 Hoch

    Tecnomatix Plant Simulation V2201 (vor V2201.0009) und V2302 (vor V2302.0003) lesen beim Parsen speziell präparierter SPP-Dateien über das Ende einer allozierten Struktur hinaus. Ein Angreifer kann dies ausnutzen, um Code im Kontext des aktuellen Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  9. Tecnomatix Plant Simulation – Type-Confusion beim Parsen von IGS-Dateien

    CVE-2023-45204 Hoch

    Tecnomatix Plant Simulation V2201 (alle Versionen vor V2201.0009) und V2302 (alle Versionen vor V2302.0003) enthalten eine Type-Confusion-Schwachstelle beim Parsen speziell präparierter IGS-Dateien, die einem Angreifer die Codeausführung im Kontext des aktuellen Prozesses erlaubt (ZDI-CAN-21268). CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  10. SICAM PAS/PQS – Unsichere Dateiberechtigungen

    CVE-2023-45205 Hoch

    SICAM PAS/PQS (Versionen ab V8.00 vor V8.20) wird mit bestimmten Dateien und Ordnern mit unsicheren Berechtigungen installiert. Ein authentifizierter lokaler Angreifer kann dies ausnutzen, um beliebigen Code einzuschleusen und seine Rechte bis auf NT AUTHORITY/SYSTEM auszuweiten. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  11. Siemens Tecnomatix Plant Simulation SPP File Parsing Out-of-Bounds Write

    CVE-2023-44083 Hoch

    Tecnomatix Plant Simulation V2201 (vor V2201.0009) und V2302 (vor V2302.0003) enthalten einen Out-of-Bounds-Write über das Ende eines allozierten Puffers hinaus beim Parsen einer speziell präparierten SPP-Datei. Ein Angreifer kann die Schwachstelle nutzen, um Code im Kontext des aktuellen Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  12. Siemens Tecnomatix Plant Simulation – Out-of-Bounds Read beim Parsen von SPP-Dateien

    CVE-2023-44087 Hoch

    Tecnomatix Plant Simulation V2201 (alle Versionen vor V2201.0009) und V2302 (alle Versionen vor V2302.0003) enthalten eine Schwachstelle, die einen Lesezugriff ausserhalb der Grenzen einer zugewiesenen Struktur beim Verarbeiten speziell präparierter SPP-Dateien erlaubt. Ein Angreifer kann dies ausnutzen, um Code im Kontext des laufenden Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  13. Siemens Parasolid/Tecnomatix Plant Simulation IGS File Parsing Stack Overflow

    CVE-2023-45601 Hoch

    Parasolid V35.0 (vor V35.0.262), V35.1 (vor V35.1.250), V36.0 (vor V36.0.169) sowie Tecnomatix Plant Simulation V2201 (vor V2201.0009) und V2302 (vor V2302.0003) enthalten einen Stack-Overflow beim Parsen speziell präparierter IGS-Dateien. Ein Angreifer kann die Schwachstelle nutzen, um Code im Kontext des aktuellen Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  14. Xpedition Layout Browser: Stack-Overflow bei der Verarbeitung von PCB-Dateien

    CVE-2023-30900 Hoch

    In Xpedition Layout Browser (alle Versionen vor VX.2.14) besteht eine Stack-Overflow-Schwachstelle beim Parsen einer PCB-Datei. Ein Angreifer kann diese Schwachstelle nutzen, um Code im Kontext des aktuellen Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  15. Siemens SINEC NMS: Unsichere Zugriffsrechte auf Ausführungsverzeichnisse vor Version 2.0

    CVE-2022-30527 Hoch

    In SINEC NMS (alle Versionen vor V2.0) vergibt die Anwendung laut NVD unsichere Zugriffsrechte für Ordner mit ausführbaren Dateien und Bibliotheken. Ein authentifizierter lokaler Angreifer kann dadurch beliebigen Code einschleusen und seine Rechte ausweiten. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  16. Siemens CP-8031/CP-8050 MASTER MODULE: Directory Traversal über /sicweb-ajax/tmproot/

    CVE-2023-42796 Hoch

    Der Webserver der CP-8031- und CP-8050-MASTER-MODULE (alle Versionen vor CPCI85 V05.11) bereinigt Benutzereingaben am Endpunkt /sicweb-ajax/tmproot/ nicht ausreichend. Ein authentifizierter entfernter Angreifer kann dadurch Verzeichnisse durchqueren und beliebige Dateien herunterladen; durch das Ausspähen aktiver Session-IDs lässt sich die Schwachstelle laut Quelle potenziell zur Rechteausweitung auf die Administratorrolle nutzen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  17. Unsachgemässe Zugriffsrechte auf Update-Skript in Siemens Spectrum Power 7

    CVE-2023-38557 Hoch

    Siemens Spectrum Power 7 vergibt in allen Versionen vor V23Q3 unsachgemässe Zugriffsrechte für das Update-Skript. Ein authentifizierter lokaler Angreifer kann dadurch beliebigen Code einschleusen und seine Rechte erweitern. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf Version V23Q3 oder neuer einspielen.

    CVSS: 8.2 Publiziert: Referenz: NVD
  18. Siemens QMS Automotive: Offenlegung sensibler Serverinformationen

    CVE-2023-40726 Hoch

    In QMS Automotive wurde eine Schwachstelle identifiziert, die alle Versionen vor V12.39 betrifft. Der betroffene Anwendungsserver gibt sensible Informationen über den Server preis. Dies könnte einem Angreifer den direkten Zugriff auf die Datenbank ermöglichen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  19. Siemens QMS Automotive: Schwache, veraltete Signaturmechanismen im QMS.Mobile-Modul

    CVE-2023-40727 Hoch

    In Siemens QMS Automotive (alle Versionen vor V12.39) nutzt das Modul QMS.Mobile laut NVD einen schwachen, veralteten Mechanismus zur Anwendungssignierung. Dadurch kann ein Angreifer den Anwendungscode manipulieren. CVSS-Basiswert: 7.8 (Hoch); die Ausnutzung erfolgt lokal mit bereits vorhandenen niedrigen Rechten und ohne Nutzerinteraktion, gefährdet jedoch Vertraulichkeit, Integrität und Verfügbarkeit vollständig.

    CVSS: 7.8 Publiziert: Referenz: NVD
  20. Siemens Parasolid/Simcenter Femap: Out-of-Bounds Write beim Parsen von X_T-Dateien

    CVE-2023-41033 Hoch

    In Parasolid (V35.0 vor V35.0.260, V35.1 vor V35.1.246, V36.0 vor V36.0.156) sowie Simcenter Femap (V2301 vor V2301.0003, V2306 vor V2306.0001) besteht eine Schwachstelle: Beim Parsen speziell präparierter X_T-Dateien kommt es zu einem Schreibzugriff über das Ende einer allokierten Struktur hinaus, wodurch ein Angreifer Code im Kontext des aktuellen Prozesses ausführen kann. CVSS-Basiswert: 7.8 (Hoch). Die Ausnutzung erfolgt laut Vektor lokal ohne vorherige Rechte, erfordert jedoch Nutzerinteraktion, und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit vollständig.

    CVSS: 7.8 Publiziert: Referenz: NVD
  21. Siemens Tecnomatix Plant Simulation: Speicherbeschädigung beim Parsen von SPP-Dateien

    CVE-2023-41846 Hoch

    In Siemens Tecnomatix Plant Simulation V2201 (alle Versionen vor V2201.0008) sowie V2302 (alle Versionen vor V2302.0002) besteht laut NVD eine Schwachstelle, die beim Parsen speziell präparierter SPP-Dateien zu einer Speicherbeschädigung führt. Dies kann einem Angreifer die Ausführung von Code im Kontext des laufenden Prozesses ermöglichen. CVSS-Basiswert: 7.8 (Hoch); die Ausnutzung erfordert lokalen Zugriff und Nutzerinteraktion.

    CVSS: 7.8 Publiziert: Referenz: NVD
  22. JT2Go, Teamcenter Visualization und Tecnomatix Plant Simulation: Stack-Buffer-Overflow beim Parsen von WRL-Dateien

    CVE-2023-38070 Hoch

    JT2Go, Teamcenter Visualization (V13.3 bis V14.3) und Tecnomatix Plant Simulation (V2201, V2302) sind in den jeweils nicht aktualisierten Versionen anfällig für einen Stack-basierten Buffer-Overflow beim Parsen speziell präparierter WRL-Dateien. Ein Angreifer kann dies ausnutzen, um Code im Kontext des aktuellen Prozesses auszuführen (ZDI-CAN-20818). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Auf die im Advisory genannten Fix-Versionen aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  23. Siemens JT2Go/Teamcenter Visualization/Tecnomatix – Heap-Overflow beim Parsen von WRL-Dateien

    CVE-2023-38071 Hoch

    JT2Go (vor V14.3.0.1), Teamcenter Visualization V13.3 (vor V13.3.0.12), V14.0 (alle Versionen), V14.1 (vor V14.1.0.11), V14.2 (vor V14.2.0.6), V14.3 (vor V14.3.0.1) sowie Tecnomatix Plant Simulation V2201 (vor V2201.0010) und V2302 (vor V2302.0004) sind laut NVD anfällig für einen heap-basierten Pufferüberlauf beim Parsen präparierter WRL-Dateien. Dies kann einem Angreifer die Codeausführung im Kontext des aktuellen Prozesses ermöglichen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  24. Siemens JT2Go, Teamcenter Visualization und Tecnomatix Plant Simulation – Out-of-Bounds-Write beim Parsen von WRL-Dateien

    CVE-2023-38072 Hoch

    JT2Go (Versionen vor V14.3.0.1), Teamcenter Visualization V13.3, V14.0, V14.1, V14.2 und V14.3 sowie Tecnomatix Plant Simulation V2201 und V2302 enthalten in betroffenen Versionen ein Out-of-Bounds-Write über das Ende einer allozierten Struktur hinaus beim Parsen einer speziell präparierten WRL-Datei. Ein Angreifer kann dadurch Code im Kontext des aktuellen Prozesses ausführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  25. Siemens JT2Go / Teamcenter Visualization / Tecnomatix Plant Simulation – Type Confusion beim Parsen von WRL-Dateien

    CVE-2023-38073 Hoch

    In Siemens JT2Go (alle Versionen vor V14.3.0.1), Teamcenter Visualization (V13.3 vor V13.3.0.12, V14.0, V14.1 vor V14.1.0.11, V14.2 vor V14.2.0.6, V14.3 vor V14.3.0.1) sowie Tecnomatix Plant Simulation (V2201 vor V2201.0010, V2302 vor V2302.0004) existiert eine Type-Confusion-Schwachstelle beim Parsen von WRL-Dateien. Dies kann einem Angreifer die Codeausführung im Kontext des betroffenen Prozesses ermöglichen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  26. JT2Go, Teamcenter Visualization und Tecnomatix Plant Simulation: Type Confusion beim Parsen von WRL-Dateien

    CVE-2023-38074 Hoch

    JT2Go, Teamcenter Visualization (V13.3 bis V14.3) und Tecnomatix Plant Simulation (V2201, V2302) enthalten in den jeweils nicht aktualisierten Versionen eine Type-Confusion-Schwachstelle beim Parsen von WRL-Dateien. Ein Angreifer kann dies ausnutzen, um Code im Kontext des aktuellen Prozesses auszuführen (ZDI-CAN-20840). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Auf die im Advisory genannten Fix-Versionen aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  27. Siemens JT2Go/Teamcenter Visualization/Tecnomatix – Use-after-free beim Parsen von WRL-Dateien

    CVE-2023-38075 Hoch

    JT2Go (vor V14.3.0.1), Teamcenter Visualization V13.3 (vor V13.3.0.12), V14.0 (alle Versionen), V14.1 (vor V14.1.0.11), V14.2 (vor V14.2.0.6), V14.3 (vor V14.3.0.1) sowie Tecnomatix Plant Simulation V2201 (vor V2201.0010) und V2302 (vor V2302.0004) enthalten laut NVD eine Use-after-free-Schwachstelle beim Parsen präparierter WRL-Dateien. Ein Angreifer kann dies zur Codeausführung im Kontext des aktuellen Prozesses nutzen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  28. Siemens JT2Go, Teamcenter Visualization und Tecnomatix Plant Simulation – Heap-Overflow beim Parsen von WRL-Dateien

    CVE-2023-38076 Hoch

    JT2Go (Versionen vor V14.3.0.1), Teamcenter Visualization V13.3, V14.0, V14.1, V14.2 und V14.3 sowie Tecnomatix Plant Simulation V2201 und V2302 sind in betroffenen Versionen anfällig für einen Heap-basierten Pufferüberlauf beim Parsen einer speziell präparierten WRL-Datei. Ein Angreifer kann dadurch Code im Kontext des aktuellen Prozesses ausführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  29. Siemens Parasolid und Simcenter Femap – Out-of-Bounds-Write beim Parsen von X_T-Dateien

    CVE-2023-41032 Hoch

    Parasolid V34.1, V35.0, V35.1, V36.0 sowie Simcenter Femap V2301 und V2306 enthalten in betroffenen Versionen ein Out-of-Bounds-Write über das Ende einer allozierten Struktur hinaus beim Parsen speziell präparierter X_T-Dateien. Dadurch kann ein Angreifer Code im Kontext des aktuellen Prozesses ausführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  30. OPC-UA-Implementierungen: Integer-Overflow bei Zertifikatsprüfung führt zu Endlosschleife

    CVE-2023-28831 Hoch

    Die OPC-UA-Implementierungen (ANSI C und C++) in den betroffenen Produkten enthalten eine Integer-Overflow-Schwachstelle, die bei der Zertifikatsprüfung zu einer Endlosschleife führen kann. Ein nicht authentifizierter Angreifer aus der Ferne kann dadurch laut Quelle eine speziell präparierte Zertifikatsdatei senden und so einen Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H – Angriff über das Netz ohne Authentifizierung und ohne Benutzerinteraktion mit Auswirkung auf die Verfügbarkeit. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  31. Klartext-Zugangsdaten im Speicher von QMS Automotive

    CVE-2023-40724 Hoch

    In QMS Automotive (alle Versionen vor V12.39) werden Benutzeranmeldedaten laut Quelle im Klartext im Arbeitsspeicher vorgehalten. Ein Angreifer kann durch einen Memory Dump Zugriff auf diese Zugangsdaten erlangen und sie zur Identitätsübernahme verwenden. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  32. QMS Automotive: Unsichere Speicherung sensibler Daten im QMS.Mobile-Modul

    CVE-2023-40728 Hoch

    In QMS Automotive (alle Versionen vor V12.39) speichert das Modul QMS.Mobile sensible Anwendungsdaten in einem extern zugänglichen, unsicheren Speicherbereich. Ein Angreifer kann dadurch Inhalte verändern, was zu Remote-Code-Ausführung oder einem Denial-of-Service führen kann. CVSS-Basiswert: 7.3 (Hoch). Zugeordnet sind die Hersteller Siemens Healthineers und Siemens ProductCERT.

    CVSS: 7.3 Publiziert: Referenz: NVD
  33. QMS Automotive – Fehlende Verschlüsselung der Kommunikation (kein HTTPS)

    CVE-2023-40729 Hoch

    In QMS Automotive (alle Versionen vor V12.39) fehlt eine Sicherheitskontrolle, die unverschlüsselte Kommunikation ohne HTTPS verhindert. Ein Angreifer in einer Machine-in-the-Middle-Position könnte dadurch Daten manipulieren oder vertrauliche Informationen stehlen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  34. QMS Automotive: Fehlende Autorisierungsprüfungen im QMS.Mobile-Modul

    CVE-2023-40730 Hoch

    Im QMS.Mobile-Modul der Anwendung QMS Automotive (alle Versionen < V12.39) fehlen laut NVD ausreichende Autorisierungsprüfungen. Ein Angreifer kann dadurch auf vertrauliche Informationen zugreifen, administrative Funktionen ausführen oder einen Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  35. Siemens RUGGEDCOM CROSSBOW – SQL-Injection mit Rechteausweitung

    CVE-2023-27411 Hoch

    In RUGGEDCOM CROSSBOW (alle Versionen vor V5.4) besteht eine SQL-Injection-Schwachstelle. Ein authentifizierter entfernter Angreifer könnte dadurch beliebige SQL-Abfragen auf der Server-Datenbank ausführen und seine Rechte ausweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version V5.4 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  36. Siemens Solid Edge SE2023: Out-of-Bounds Read beim Parsen von DFT-Dateien

    CVE-2023-39182 Hoch

    In Solid Edge SE2023 (alle Versionen < V223.0 Update 7) besteht eine Schwachstelle: Beim Parsen speziell präparierter DFT-Dateien kommt es zu einem Lesezugriff über das Ende einer allokierten Struktur hinaus, wodurch ein Angreifer Code im Kontext des aktuellen Prozesses ausführen kann. CVSS-Basiswert: 7.8 (Hoch). Die Ausnutzung erfolgt laut Vektor lokal ohne vorherige Rechte, erfordert jedoch Nutzerinteraktion, und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit vollständig. Empfohlene Massnahme: Aktualisierung auf V223.0 Update 7 oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  37. Siemens Solid Edge SE2023: Out-Of-Bounds-Read bei der PSM-Dateiverarbeitung

    CVE-2023-39183 Hoch

    In Siemens Solid Edge SE2023 (alle Versionen kleiner V223.0 Update 7) besteht laut NVD ein Out-Of-Bounds-Read über das Ende einer zugewiesenen Struktur hinaus beim Parsen speziell präparierter PSM-Dateien. Dies kann einem Angreifer erlauben, Code im Kontext des laufenden Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch); die Ausnutzung erfordert lokalen Zugriff ohne besondere Rechte, jedoch Nutzerinteraktion, und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit vollständig.

    CVSS: 7.8 Publiziert: Referenz: NVD
  38. Siemens Solid Edge SE2023: Out-of-Bounds Read beim Parsen von DFT-Dateien

    CVE-2023-39186 Hoch

    In Solid Edge SE2023 (alle Versionen < V223.0 Update 7) besteht eine Schwachstelle: Beim Parsen speziell präparierter DFT-Dateien kommt es zu einem Lesezugriff über das Ende einer allokierten Struktur hinaus, wodurch ein Angreifer Code im Kontext des aktuellen Prozesses ausführen kann. CVSS-Basiswert: 7.8 (Hoch). Die Ausnutzung erfolgt laut Vektor lokal ohne vorherige Rechte, erfordert jedoch Nutzerinteraktion, und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit vollständig. Empfohlene Massnahme: Aktualisierung auf V223.0 Update 7 oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  39. Siemens Solid Edge SE2023: Out-of-Bounds Read beim Parsen von PSM-Dateien

    CVE-2023-39184 Hoch

    In Siemens Solid Edge SE2023 (alle Versionen vor V223.0 Update 7) besteht laut NVD eine Schwachstelle, bei der ein Lesezugriff über das Ende einer allozierten Struktur hinaus erfolgt, wenn speziell präparierte PSM-Dateien geparst werden. Dies kann einem Angreifer die Ausführung von Code im Kontext des laufenden Prozesses ermöglichen. CVSS-Basiswert: 7.8 (Hoch); die Ausnutzung erfordert lokalen Zugriff und Nutzerinteraktion.

    CVSS: 7.8 Publiziert: Referenz: NVD
  40. Siemens Solid Edge SE2023: Out-Of-Bounds-Read bei der DFT-Dateiverarbeitung

    CVE-2023-39187 Hoch

    In Siemens Solid Edge SE2023 (alle Versionen kleiner V223.0 Update 7) besteht laut NVD ein Out-Of-Bounds-Read über das Ende einer zugewiesenen Struktur hinaus beim Parsen speziell präparierter DFT-Dateien. Dies kann einem Angreifer erlauben, Code im Kontext des laufenden Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch); die Ausnutzung erfordert lokalen Zugriff ohne besondere Rechte, jedoch Nutzerinteraktion, und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit vollständig.

    CVSS: 7.8 Publiziert: Referenz: NVD
  41. Siemens Solid Edge SE2023: Out-of-Bounds Read beim Parsen von DFT-Dateien

    CVE-2023-39188 Hoch

    In Siemens Solid Edge SE2023 (alle Versionen vor V223.0 Update 7) besteht laut NVD eine Schwachstelle, bei der ein Lesezugriff über das Ende einer allozierten Struktur hinaus erfolgt, wenn speziell präparierte DFT-Dateien geparst werden. Dies kann einem Angreifer die Ausführung von Code im Kontext des laufenden Prozesses ermöglichen. CVSS-Basiswert: 7.8 (Hoch); die Ausnutzung erfordert lokalen Zugriff und Nutzerinteraktion.

    CVSS: 7.8 Publiziert: Referenz: NVD
  42. Siemens Solid Edge SE2023: Out-Of-Bounds-Write bei der DFT-Dateiverarbeitung

    CVE-2023-39419 Hoch

    In Siemens Solid Edge SE2023 (alle Versionen kleiner V223.0 Update 7) besteht laut NVD ein Out-Of-Bounds-Write über das Ende einer zugewiesenen Struktur hinaus beim Parsen speziell präparierter DFT-Dateien. Dies kann einem Angreifer erlauben, Code im Kontext des laufenden Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch); die Ausnutzung erfordert lokalen Zugriff ohne besondere Rechte, jedoch Nutzerinteraktion, und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit vollständig.

    CVSS: 7.8 Publiziert: Referenz: NVD
  43. Siemens Parasolid/Teamcenter Visualization – Out-of-Bounds-Read beim Parsen von X_T-Dateien (V34.1/V35, weitere Versionen)

    CVE-2023-38525 Hoch

    Parasolid V34.1 (vor V34.1.258), V35.0 (vor V35.0.254), V35.1 (vor V35.1.171) sowie Teamcenter Visualization V14.1 (vor V14.1.0.11), V14.2 (vor V14.2.0.6) und V14.3 (vor V14.3.0.3) enthalten laut NVD eine Schwachstelle durch Lesezugriff über das Ende einer allozierten Struktur hinaus beim Parsen präparierter X_T-Dateien. Ein Angreifer kann dadurch Code im Kontext des aktuellen Prozesses ausführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  44. Siemens Parasolid und Teamcenter Visualization – Weitere Out-of-Bounds-Read-Schwachstelle beim Parsen von X_T-Dateien

    CVE-2023-38526 Hoch

    Parasolid V34.1, V35.0 und V35.1 sowie Teamcenter Visualization V14.1, V14.2 und V14.3 enthalten in betroffenen Versionen ein Out-of-Bounds-Read über das Ende einer allozierten Struktur hinaus beim Parsen speziell präparierter X_T-Dateien. Ein Angreifer kann dadurch Code im Kontext des aktuellen Prozesses ausführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  45. Siemens Parasolid / Teamcenter Visualization – Out-of-Bounds-Read beim Parsen von X_T-Dateien (V34.1/V35.0)

    CVE-2023-38527 Hoch

    In Siemens Parasolid (V34.1 vor V34.1.258, V35.0 vor V35.0.254) sowie Teamcenter Visualization (V14.1, V14.2 vor V14.2.0.12, V14.3 vor V14.3.0.9, V2312 vor V2312.0004) existiert ein Out-of-Bounds-Read über das Ende einer allozierten Struktur hinaus beim Parsen speziell präparierter X_T-Dateien. Dies kann einem Angreifer die Codeausführung im Kontext des betroffenen Prozesses ermöglichen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  46. Parasolid und Teamcenter Visualization: Out-of-Bounds Write beim Parsen von X_T-Dateien

    CVE-2023-38528 Hoch

    Parasolid V34.1, V35.0 und V35.1 sowie Teamcenter Visualization V14.1 bis V14.3 enthalten in den jeweils nicht aktualisierten Versionen eine Schwachstelle beim Parsen speziell präparierter X_T-Dateien. Dabei wird über das Ende eines zugewiesenen Puffers hinaus geschrieben. Ein Angreifer kann dies ausnutzen, um Code im Kontext des aktuellen Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Auf die im Advisory genannten Fix-Versionen aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  47. Siemens Parasolid/Teamcenter Visualization – Out-of-Bounds-Read beim Parsen von X_T-Dateien (V34.1/V35)

    CVE-2023-38529 Hoch

    Parasolid V34.1 (vor V34.1.258), V35.0 (vor V35.0.254), V35.1 (vor V35.1.184) sowie Teamcenter Visualization V14.1 (alle Versionen), V14.2 (vor V14.2.0.12), V14.3 (vor V14.3.0.9) und V2312 (vor V2312.0004) enthalten laut NVD eine Schwachstelle durch Lesezugriff über das Ende einer allozierten Struktur hinaus beim Parsen präparierter X_T-Dateien. Dies kann einem Angreifer die Codeausführung im Kontext des aktuellen Prozesses ermöglichen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  48. Siemens Parasolid und Teamcenter Visualization – Out-of-Bounds-Read beim Parsen von X_T-Dateien

    CVE-2023-38530 Hoch

    Parasolid V34.1, V35.0 und V35.1 sowie Teamcenter Visualization V14.1, V14.2 und V14.3 enthalten in betroffenen Versionen ein Out-of-Bounds-Read über das Ende einer allozierten Struktur hinaus beim Parsen speziell präparierter X_T-Dateien. Ein Angreifer kann dadurch Code im Kontext des aktuellen Prozesses ausführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  49. Siemens Parasolid / Teamcenter Visualization – Out-of-Bounds-Read beim Parsen von X_T-Dateien

    CVE-2023-38531 Hoch

    In Siemens Parasolid (V34.1 vor V34.1.258, V35.0 vor V35.0.254, V35.1 vor V35.1.184) sowie Teamcenter Visualization (V14.1, V14.2 vor V14.2.0.12, V14.3 vor V14.3.0.9, V2312 vor V2312.0004) existiert ein Out-of-Bounds-Read über das Ende einer allozierten Struktur hinaus beim Parsen speziell präparierter X_T-Dateien. Dies kann einem Angreifer die Codeausführung im Kontext des betroffenen Prozesses ermöglichen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  50. Siemens SICAM TOOLBOX II – Datenbankdienst mit SYSTEM-Rechten

    CVE-2023-38641 Hoch

    SICAM TOOLBOX II (alle Versionen vor V07.10) führt laut NVD den Datenbankdienst mit den Rechten von NT AUTHORITY\SYSTEM aus. Ein lokaler Angreifer kann dies ausnutzen, um Betriebssystembefehle mit erhöhten Rechten auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Siemens ProductCERT, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog