← Back to browse · API

CVE-2022-30310

Severity
CRITICAL
CVSS
9.8
EPSS
0.02549
Risk score
40.09
CISA KEV
No
PoC
No
Published
2022-06-13
Modified
2024-11-20
First seen
2026-08-07
Aliases
EUVD-2022-52705, GHSA-XM7P-H8QQ-9G6J
Products
Festo:Controller CECC-X-M1 (4407603) 3.0.0 ≤3.8.14, Festo:Controller CECC-X-M1 (8124922) 4.0.14, Festo:Controller CECC-X-M1-MV (4407605) 3.0.0 ≤3.8.14, Festo:Controller CECC-X-M1-MV (8124923) 4.0.14, Festo:Controller CECC-X-M1-MV-S1 (4407606) 3.0.0 ≤3.8.14, Festo:Controller CECC-X-M1-MV-S1 (8124924) 4.0.14, Festo:Controller CECC-X-M1-Y-YJKP (4803891) 3.0.0 ≤3.8.14, Festo:Controller CECC-X-M1-YS-L1 (8082793) 3.0.0 ≤3.8.14, Festo:Controller CECC-X-M1-YS-L2 (8082794) 3.0.0 ≤3.8.14, Festo:Servo Press Kit YJKP (8077950) 3.0.0 ≤3.8.14, Festo:Servo Press Kit YJKP- (8058596) 3.0.0 ≤3.8.14
Sources
euvd EUVD-2022-52705

Description

In Festo Controller CECC-X-M1 product family in multiple versions, the http-endpoint "cecc-x-acknerr-request" POST request doesn’t check for port syntax. This can result in unauthorized execution of system commands with root privileges due to improper access control command injection.

References