CVE-2025-40831CVE-2025-40831是西门子SINEC Security Monitor产品中的一个拒绝服务漏洞。该漏洞存在于所有低于V4.10.0的版本中,漏洞根源在于报告生成功能对日期参数缺少输入验证机制。攻击者利用此漏洞可以通过构造特殊的日期参数值,使应用程序在处理报告生成请求时出现异常,从而导致报告功能不可用,形成拒绝服务攻击。由于该漏洞需要认证的低权限用户即可发起攻击,攻击门槛相对较低,对系统的可用性造成严重影响。建议受影响的用户尽快升级到V4.10.0或更高版本以修复此安全问题。
漏洞存在于SINEC Security Monitor的报告生成模块中,具体是在处理用户提供的日期参数时缺少必要的输入验证。攻击者通过HTTP请求向报告生成接口发送精心构造的日期参数值,由于应用程序未对日期格式、范围等进行校验,可能导致以下问题:1) 日期解析失败引发未处理的异常;2) 内存消耗异常导致服务响应缓慢;3) 应用程序崩溃或进入错误状态。攻击成功后,报告生成功能将无法正常使用,影响依赖于该功能的安全监控和审计工作。CVSS评分6.5(中等),主要因为攻击复杂度低(AC:L),但可用性影响高(A:H)。