PT-2025-41881 · Siemens · Sinec Nms
CVE-2025-40755
·
Publicado
2025-10-14
·
Atualizado
2025-11-25
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Siemens SINEC NMS versões anteriores à 4.0 SP1
Descrição
Existe uma falha de injeção de SQL no SINEC NMS por meio do endpoint da API
getTotalAndFilterCounts. Um atacante autenticado com baixos privilégios pode explorar essa questão para inserir dados, manipular dados, obter acesso não autorizado e escalar privilégios. A vulnerabilidade ocorre porque o endpoint getTotalAndFilterCounts não sanitiza adequadamente a entrada fornecida pelo usuário antes de processá-la, permitindo a execução de comandos SQL arbitrários.Recomendações
Versões anteriores à 4.0 SP1 devem ser atualizadas para a versão 4.0 SP1 ou posterior.
Correção
LPE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sinec Nms