Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

VULN:20231120-4

Дата бюллетеня: 20.11.2023
CVSS: 9.8
16.11.2023
Выполнение произвольного кода в Siemens COMOS
Дата бюллетеня: 20.11.2023
Дата обнаружения: 16.11.2023
Дата обновления: 16.11.2023
Наличие обновления: Да
Взаимодействие с пользователем: Нет
Категория: Прикладное программное обеспечение
Вектор атаки: Сетевой
Возможные последствия:
  • ACE - Выполнение произвольного кода
Рекомендация по устранению: Данная уязвимость устраняется официальным патчем вендора. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуем устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-20 Некорректная проверка входных данных

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2020-25020 MPXJ through 8.1.3 allows XXE attacks. This affects the GanttProjectReader and PhoenixReader components.

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
9.8 HIGH 3 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Уязвимый продукт:
  • Siemens COMOS: до 10.4.4
CPE:
  • cpe:2.3:a:mpxj:mpxj:*:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:0.1.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:0.2.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:0.3.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:0.4.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:0.5.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:4.7.6:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.0.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.10:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.11:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.12:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.13:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.14:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.15:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.16:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.17:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.18:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.2:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.3:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.4:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.6:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.7:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.8:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.1.9:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.10.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.11.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.12.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.13.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.14.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.2.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.2.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.2.2:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.3.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.3.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.3.2:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.3.3:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.4.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.5.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.5.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.5.2:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.5.3:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.5.4:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.5.5:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.5.6:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.5.7:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.5.8:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.5.9:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.6.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.6.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.6.2:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.6.3:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.6.4:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.6.5:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.7.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.7.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.8.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:5.9.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:6.0.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:6.1.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:6.1.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:6.1.2:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:6.2.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:6.2.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.0.0:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.0.0:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.0.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.0.1:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.0.1:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.0.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.0.2:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.0.2:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.0.2:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.0.3:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.0.3:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.0.3:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.1.0:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.1.0:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.1.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.2.0:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.2.0:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.2.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.2.1:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.2.1:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.2.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.3.0:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.3.0:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.3.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.4.0:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.4.0:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.4.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.4.1:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.4.1:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.4.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.4.2:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.4.2:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.4.2:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.4.3:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.4.3:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.4.3:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.4.4:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.4.4:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.4.4:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.5.0:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.5.0:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.5.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.6.0:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.6.0:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.6.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.6.1:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.6.1:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.6.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.6.2:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.6.2:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.6.2:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.6.3:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.6.3:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.6.3:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.7.0:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.7.0:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.7.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.7.1:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.7.1:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.7.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.8.0:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.8.0:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.8.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.8.1:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.8.1:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.8.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.8.2:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.8.2:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.8.2:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.8.3:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.8.3:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.8.3:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.8.4:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.8.4:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.8.4:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.0:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.0:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.1:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.1:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.2:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.2:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.2:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.3:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.3:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.3:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.4:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.4:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.4:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.5:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.5:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.5:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.6:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.6:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.6:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.7:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.7:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.7:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.8:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.8:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:7.9.8:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.0:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.0:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.2:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.2:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.2:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.3:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.3:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.3:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.4:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.4:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.4:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.5:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.5:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.5:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.6:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.6:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.6:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.7:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.7:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.7:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.8:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.8:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:8.0.8:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:8.1.0:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:8.1.0:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:8.1.0:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:8.1.1:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:8.1.1:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:8.1.1:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:8.1.2:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:8.1.2:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:8.1.2:*:*:*:*:ruby:*:*
  • cpe:2.3:a:mpxj:mpxj:8.1.3:*:*:*:*:*:*:*
  • cpe:2.3:a:mpxj:mpxj:8.1.3:*:*:*:*:-:*:*
  • cpe:2.3:a:mpxj:mpxj:8.1.3:*:*:*:*:ruby:*:*
  • cpe:2.3:a:oracle:primavera_unifier:16.2:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:primavera_unifier:16.1:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:primavera_unifier:18.8:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:primavera_unifier:*:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:primavera_unifier:17.10:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:primavera_unifier:17.11:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:primavera_unifier:17.12:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:primavera_unifier:17.7:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:primavera_unifier:17.8:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:primavera_unifier:17.9:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:primavera_unifier:19.12:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:primavera_unifier:20.12:*:*:*:*:*:*:*
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.