CVE-2019-5173
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Un dispositivo WAGO PFC 200 permite que atacantes ejecuten comandos no autorizados creando un archivo XML malicioso que es procesado por el servicio iocheckd. Esto es peligroso porque un atacante puede obtener control total del dispositivo.
Vulnerabilidad de inyección de comandos en el servicio iocheckd (función I/O-Check) del WAGO PFC 200, donde valores de estado no sanitizados de archivos XML en caché se pasan a sprintf() y se ejecutan mediante llamadas system(). El vector de ataque requiere crear un archivo XML malicioso en una ubicación específica y enviar un paquete para disparar el análisis; el impacto es la ejecución arbitraria de comandos del SO con privilegios del servicio.