Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Salto de directorio en SiPass integrado de Siemens

Fecha de publicación 18/02/2025
Identificador
INCIBE-2025-0091
Importancia
5 - Crítica
Recursos Afectados

Las siguientes versiones del producto SiPass integrado:

  • versiones anteriores a la V2.90.3.19;
  • versiones anteriores a la V2.95.3.15.
Descripción

Siemens ha publicado una vulnearbildiad de severidad crítica, cuya explotación podría permitir a un atacante ejecutar código arbitrario en el servidor de la aplicación si emplea para restaurarse una copia de seguridad manipulada.

Solución

Actualizar el producto a su última versión, estas son:

  • V2.90.3.19;
  • V2.95.3.15.
Detalle

El producto SiPass integrado tiene un vulnerabilidad de salto de directorio en su componente de terceros DotNetZip. Esta vulnerabilidad podría permitir a un atacante ejecutar código arbitrario en la aplicación del servidor. Para su explotación es necesario que se instale una copia de seguridad manipulada.

Se ha asignado el identificador CVE-2025-0591 para esta vulnerabilidad.