
إثبات مفهوم لاستغلال CVE-2019-10915 يستهدف تجاوز المصادقة في مسؤول TIA من Siemens، مما يتيح تنفيذ أوامر عن بُعد عبر websockets الخاصة بـ Node.js المكشوفة.
الثغرة هي تجاوز للمصادقة في خادم TIA Administrator. يمكن للمهاجم تنفيذ أوامر تطبيق عشوائية عبر websockets على خادم node.js الذي يكون مكشوفًا خارجيًا بشكل افتراضي. من خلال استغلال هذه الثغرة، يمكن لمهاجم عن بعد غير موثَّق تنفيذ إجراءات على TIA Portal، مثل رفع الامتيازات، تغيير إعدادات الوكيل، أو تحديد تحديثات البرامج الثابتة الخبيثة.