PT-2025-24670 · Siemens · Scalance Xr326-8+20

CVE-2024-41797

·

Publicado

2025-06-10

·

Atualizado

2025-06-10

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas RUGGEDCOM RST2428P versões anteriores a V3.1 SCALANCE XC316-8 versões anteriores a V3.1 SCALANCE XC324-4 versões anteriores a V3.1 SCALANCE XC324-4 EEC versões anteriores a V3.1 SCALANCE XC332 versões anteriores a V3.1 SCALANCE XC416-8 versões anteriores a V3.1 SCALANCE XC424-4 versões anteriores a V3.1 SCALANCE XC432 versões anteriores a V3.1 SCALANCE XCH328 versões anteriores a V3.1 SCALANCE XCM324 versões anteriores a V3.1 SCALANCE XCM328 versões anteriores a V3.1 SCALANCE XCM332 versões anteriores a V3.1 SCALANCE XR302-32 versões anteriores a V3.1 SCALANCE XR322-12 versões anteriores a V3.1 SCALANCE XR326-8 versões anteriores a V3.1 SCALANCE XR326-8 EEC versões anteriores a V3.1 SCALANCE XR502-32 versões anteriores a V3.1 SCALANCE XR522-12 versões anteriores a V3.1 SCALANCE XR526-8 versões anteriores a V3.1 SCALANCE XRH334 versões anteriores a V3.1 SCALANCE XRM334 versões anteriores a V3.1
Descrição Os dispositivos afetados contêm uma vulnerabilidade de verificação de autorização incorreta. Isso poderia permitir que um atacante remoto autenticado com a função "guest" invocasse um comando interno "do system" que excede seus privilégios. O comando permite a execução de certas ações de baixo risco, sendo a mais crítica delas a limpeza do log local do sistema.
Recomendações Para todas as versões anteriores a V3.1, atualize para a versão V3.1 ou posterior para resolver o problema. Como medida temporária de contorno, considere restringir o acesso ao comando interno "do system" para prevenir execução não autorizada. Restrinja o acesso aos dispositivos afetados para minimizar o risco de exploração. Evite usar a função "guest" para acesso remoto até que o problema seja resolvido. No momento, não há outras informações sobre medidas de mitigação adicionais.

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-10419
CVE-2024-41797

Produtos afetados

Ruggedcom Rst2428P
Scalance Xc316-8
Scalance Xc324-4
Scalance Xr324-4M Eec
Scalance Xc332
Scalance Xc416-8
Scalance Xc424-4
Scalance Xc432
Scalance Xch328
Scalance Xcm324
Scalance Xcm328
Scalance Xcm332
Scalance Xr302-32
Scalance Xr322-12
Scalance Xr326-8
Scalance Xr326-8 Eec
Scalance Xr502-32
Scalance Xr522-12
Scalance Xr526-8C
Scalance Xrh334
Scalance Xrm334