Open-Source Security Intelligence

Know every vulnerability
before it knows you.

DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.

Search

NCSC-2025-0357

Published Nov 11, 2025·Last modified Nov 11, 2025
Description
Feiten

Siemens heeft kwetsbaarheden verholpen in diverse producten als Altair Grid Engine, COMOS, LOGO, SICAM, SIDOOR, SIMATIC, SIPLUS, Spectrum Power en Solid Edge.

Interpretaties

De kwetsbaarheden stellen een kwaadwillende mogelijk in staat aanvallen uit te voeren die kunnen leiden tot de volgende categorieën schade:

  • Denial-of-Service (DoS)
  • Manipulatie van gegevens
  • Omzeilen van een beveiligingsmaatregel
  • (Remote) code execution (root/admin rechten)
  • Toegang tot systeemgegevens
  • Toegang tot gevoelige gegevens
  • Verhogen van rechten

De kwaadwillende heeft hiervoor toegang nodig tot de productieomgeving. Het is goed gebruik een dergelijke omgeving niet publiek toegankelijk te hebben.

Oplossingen

Siemens heeft beveiligingsupdates uitgebracht om de kwetsbaarheden te verhelpen. Voor de kwetsbaarheden waar nog geen updates voor zijn, heeft Siemens mitigerende maatregelen gepubliceerd om de risico's zoveel als mogelijk te beperken. Zie de bijgevoegde referenties voor meer informatie.

Kans

medium

Schade

high

CWE-120

Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')

CWE-125

Out-of-bounds Read

CWE-184

Incomplete List of Disallowed Inputs

CWE-209

Generation of Error Message Containing Sensitive Information

CWE-266

Incorrect Privilege Assignment

CWE-295

Improper Certificate Validation

CWE-306

Missing Authentication for Critical Function

CWE-319

Cleartext Transmission of Sensitive Information

CWE-352

Cross-Site Request Forgery (CSRF)

CWE-420

Unprotected Alternate Channel

CWE-427

Uncontrolled Search Path Element

CWE-648

Incorrect Use of Privileged APIs

CWE-697

Incorrect Comparison

CWE-732

Incorrect Permission Assignment for Critical Resource

CWE-829

Inclusion of Functionality from Untrusted Control Sphere

Scan your project

Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.

Checkout DevGuard