CVE-2024-44102 is a critical insecure deserialization vulnerability affecting multiple versions of Siemens TeleControl Server Basic, specifically when redundancy is configured. An unauthenticated remote attacker can exploit this by sending a maliciously crafted serialized object, leading to arbitrary code execution with SYSTEM privileges. With a CVSS score of 10.0, this vulnerability poses a severe risk due to its network-based attack vector and low attack complexity. While there is no known public exploit code (Metasploit, Nuclei, ExploitDB) or indication of active exploitation (KEV, Hot List), the vulnerability has garnered significant community discussion and media coverage, including mention in Microsoft's November 2024 Patch Tuesday.
| Vendor | Product | Version(s) | CPE |
|---|---|---|---|
>= 3.1, < 3.1.2.1CPE matchmatch criteria | cpe:2.3:a:siemens:telecontrol_server_basic:*:*:*:*:*:*:*:* |
CVSS version used by this source: 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
The average CVE in this peer group has 0.0 Twitter, 0.1 Reddit, 0.3 Bluesky, 0.3 Mastodon, and 2.4 GitHub mentions.
The average CVE in this peer group has 0.3 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.
Siemens TeleControl Server Basic Deserialization Vulnerability
Nov 12, 2024Siemens TeleControl Server Basic Deserialization Vulnerability
Nov 12, 2024Siemens TeleControl Server Basic Deserialization Vulnerability
Nov 12, 2024Siemens TeleControl Server Basic Deserialization Vulnerability
Nov 12, 2024