Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-40178

Опубликовано: 11 окт. 2022
Источник: nvd
CVSS3: 5.4
EPSS Низкий

Описание

A vulnerability has been identified in Desigo PXM30-1 (All versions < V02.20.126.11-41), Desigo PXM30.E (All versions < V02.20.126.11-41), Desigo PXM40-1 (All versions < V02.20.126.11-41), Desigo PXM40.E (All versions < V02.20.126.11-41), Desigo PXM50-1 (All versions < V02.20.126.11-41), Desigo PXM50.E (All versions < V02.20.126.11-41), PXG3.W100-1 (All versions < V02.20.126.11-37), PXG3.W100-2 (All versions < V02.20.126.11-41), PXG3.W200-1 (All versions < V02.20.126.11-37), PXG3.W200-2 (All versions < V02.20.126.11-41). Improper Neutralization of Input During Web Page Generation exists in the “Import Files“ functionality of the “Operation” web application, due to the missing validation of the titles of files included in the input package. By uploading a specifically crafted graphics package, a remote low-privileged attacker can execute arbitrary JavaScript code.

Уязвимые конфигурации

Конфигурация 1

Одновременно

cpe:2.3:o:siemens:desigo_pxm30-1_firmware:*:*:*:*:*:*:*:*
Версия до 02.20.126.11-41 (исключая)
cpe:2.3:h:siemens:desigo_pxm30-1:-:*:*:*:*:*:*:*
Конфигурация 2

Одновременно

cpe:2.3:o:siemens:desigo_pxm30.e_firmware:*:*:*:*:*:*:*:*
Версия до 02.20.126.11-41 (исключая)
cpe:2.3:h:siemens:desigo_pxm30.e:-:*:*:*:*:*:*:*
Конфигурация 3

Одновременно

cpe:2.3:o:siemens:desigo_pxm40-1_firmware:*:*:*:*:*:*:*:*
Версия до 02.20.126.11-41 (исключая)
cpe:2.3:h:siemens:desigo_pxm40-1:-:*:*:*:*:*:*:*
Конфигурация 4

Одновременно

cpe:2.3:o:siemens:desigo_pxm40.e_firmware:*:*:*:*:*:*:*:*
Версия до 02.20.126.11-41 (исключая)
cpe:2.3:h:siemens:desigo_pxm40.e:-:*:*:*:*:*:*:*
Конфигурация 5

Одновременно

cpe:2.3:o:siemens:desigo_pxm50-1_firmware:*:*:*:*:*:*:*:*
Версия до 02.20.126.11-41 (исключая)
cpe:2.3:h:siemens:desigo_pxm50-1:-:*:*:*:*:*:*:*
Конфигурация 6

Одновременно

cpe:2.3:o:siemens:desigo_pxm50.e_firmware:*:*:*:*:*:*:*:*
Версия до 02.20.126.11-41 (исключая)
cpe:2.3:h:siemens:desigo_pxm50.e:-:*:*:*:*:*:*:*
Конфигурация 7

Одновременно

cpe:2.3:o:siemens:pxg3.w100-1_firmware:*:*:*:*:*:*:*:*
Версия до 02.20.126.11-37 (исключая)
cpe:2.3:h:siemens:pxg3.w100-1:-:*:*:*:*:*:*:*
Конфигурация 8

Одновременно

cpe:2.3:o:siemens:pxg3.w100-2_firmware:*:*:*:*:*:*:*:*
Версия до 02.20.126.11-41 (исключая)
cpe:2.3:h:siemens:pxg3.w100-2:-:*:*:*:*:*:*:*
Конфигурация 9

Одновременно

cpe:2.3:o:siemens:pxg3.w200-1_firmware:*:*:*:*:*:*:*:*
Версия до 02.20.126.11-37 (исключая)
cpe:2.3:h:siemens:pxg3.w200-1:-:*:*:*:*:*:*:*
Конфигурация 10

Одновременно

cpe:2.3:o:siemens:pxg3.w200-2_firmware:*:*:*:*:*:*:*:*
Версия до 02.20.126.11-41 (исключая)
cpe:2.3:h:siemens:pxg3.w200-2:-:*:*:*:*:*:*:*

EPSS

Процентиль: 42%
0.002
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 5.4
github
больше 2 лет назад

A vulnerability has been identified in Desigo PXM30-1 (All versions < V02.20.126.11-41), Desigo PXM30.E (All versions < V02.20.126.11-41), Desigo PXM40-1 (All versions < V02.20.126.11-41), Desigo PXM40.E (All versions < V02.20.126.11-41), Desigo PXM50-1 (All versions < V02.20.126.11-41), Desigo PXM50.E (All versions < V02.20.126.11-41), PXG3.W100-1 (All versions < V02.20.126.11-37), PXG3.W100-2 (All versions < V02.20.126.11-41), PXG3.W200-1 (All versions < V02.20.126.11-37), PXG3.W200-2 (All versions < V02.20.126.11-41). Improper Neutralization of Input During Web Page Generation exists in the “Import Files“ functionality of the “Operation” web application, due to the missing validation of the titles of files included in the input package. By uploading a specifically crafted graphics package, a remote low-privileged attacker can execute arbitrary JavaScript code.

EPSS

Процентиль: 42%
0.002
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-79