Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2022-30310

PUBLISHED 20.11.2024

CNA: CERTVDE

FESTO: CECC-X-M1 and Servo Press Kit YJKP OS Command Injection vulnerability

Обновлено: 10.08.2023
In Festo Controller CECC-X-M1 product family in multiple versions, the http-endpoint "cecc-x-acknerr-request" POST request doesn’t check for port syntax. This can result in unauthorized execution of system commands with root privileges due to improper access control command injection.

CWE

Идентификатор Описание
CWE-78 Некорректная нейтрализация специальных элементов, используемых в системных командах (внедрение команд ОС)
CWE-863 Некорректная авторизация

CVSS

Оценка Severity Версия Базовый вектор
9.8 CRITICAL 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Доп. Информация

Product Status

Controller CECC-X-M1 (4407603)
Product: Controller CECC-X-M1 (4407603)
Vendor: Festo
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 3.8.14 affected
Controller CECC-X-M1 (8124922)
Product: Controller CECC-X-M1 (8124922)
Vendor: Festo
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версии 4.0.14 affected
Controller CECC-X-M1-MV (4407605)
Product: Controller CECC-X-M1-MV (4407605)
Vendor: Festo
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 3.8.14 affected
Controller CECC-X-M1-MV (8124923)
Product: Controller CECC-X-M1-MV (8124923)
Vendor: Festo
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версии 4.0.14 affected
Controller CECC-X-M1-MV-S1 (4407606)
Product: Controller CECC-X-M1-MV-S1 (4407606)
Vendor: Festo
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 3.8.14 affected
Controller CECC-X-M1-MV-S1 (8124924)
Product: Controller CECC-X-M1-MV-S1 (8124924)
Vendor: Festo
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версии 4.0.14 affected
Controller CECC-X-M1-YS-L1 (8082793)
Product: Controller CECC-X-M1-YS-L1 (8082793)
Vendor: Festo
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 3.8.14 affected
Controller CECC-X-M1-YS-L2 (8082794)
Product: Controller CECC-X-M1-YS-L2 (8082794)
Vendor: Festo
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 3.8.14 affected
Controller CECC-X-M1-Y-YJKP (4803891)
Product: Controller CECC-X-M1-Y-YJKP (4803891)
Vendor: Festo
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 3.8.14 affected
Servo Press Kit YJKP (8077950)
Product: Servo Press Kit YJKP (8077950)
Vendor: Festo
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 3.8.14 affected
Servo Press Kit YJKP- (8058596)
Product: Servo Press Kit YJKP- (8058596)
Vendor: Festo
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 3.8.14 affected
 

Ссылки

CVE Program Container

Обновлено: 03.08.2024
SSVC and KEV, plus CVSS and CWE if not provided by the CNA.

Ссылки

CISA ADP Vulnrichment

Обновлено: 20.11.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none yes total 2.0.3 16.02.2024

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.