Betroffen sind Geräte der RUGGEDCOM-ROX-Familie von Siemens. Ihr integrierter Webserver prüft Eingaben an der JSON-RPC-Schnittstelle nicht ausreichend. Ein Angreifer, der sich zuvor am Gerät angemeldet hat, kann diese Schwäche aus der Ferne über das Netzwerk ausnutzen und manipulierte Anfragen an die Schnittstelle senden. Dadurch lassen sich beliebige Dateien aus dem Dateisystem des zugrunde liegenden Betriebssystems auslesen – und zwar mit Root-Rechten, also den höchsten Systemrechten. Auf diese Weise gelangt der Angreifer an Inhalte, die dem angemeldeten Benutzerkonto normalerweise verschlossen bleiben, etwa Konfigurationsdateien, Zugangsdaten oder kryptografisches Schlüsselmaterial. Solche Informationen können anschließend für eine weitergehende Übernahme des Geräts oder für Angriffe auf angrenzende Netzsegmente genutzt werden. Da es sich um Router und Netzwerkgeräte für industrielle Umgebungen handelt, kann ein erfolgreicher Zugriff die Absicherung ganzer Anlagennetze untergraben.
CVE-2025-40948
6,1
MEDIUM
CVSS Basis-Score
Beschreibung