Junglewise Threat Intelligence

CVE-2022-2347: Denx U-Boot infinite recursion in DOS partition table parsing

CVE-2022-2347 · Severity: high · CVSS 7.1 · Published 2019-07-29

Technologies: Siemens RUGGEDCOM ROX RX1500, Siemens RUGGEDCOM ROX MX5000RE, Siemens RUGGEDCOM ROX RX1536, Siemens RUGGEDCOM ROX RX5000, Siemens RUGGEDCOM ROX RX1510, Siemens RUGGEDCOM ROX RX1400, Siemens RUGGEDCOM ROX RX1511, Siemens RUGGEDCOM ROX RX1524, Siemens RUGGEDCOM ROX MX5000, Siemens RUGGEDCOM ROX RX1501, Siemens RUGGEDCOM ROX RX1512, Siemens RUGGEDCOM ROX II. Vendors: Siemens.

Executive brief

Siemens Ruggedcom ROX, an operating system for industrial routers and switches, is affected by multiple third-party software vulnerabilities. These flaws could allow an attacker to disrupt industrial network operations, gain unauthorized access, or execute malicious code. Siemens has released version 2.17.1 to address these issues and recommends immediate updates to protect critical infrastructure environments.

Technical details

Siemens Ruggedcom ROX operating system contains multiple vulnerabilities inherited from third-party components, including issues in U-Boot, OpenSSL, and other libraries. The vulnerabilities span several classes such as heap-based buffer overflows, out-of-bounds reads/writes, integer underflows, and use-after-free conditions. Many of these flaws are reachable over the network without authentication, potentially allowing for remote code execution (RCE) or a complete denial of service (DoS) of the industrial networking equipment. The most severe issues carry a CVSS score of 9.8. Users are advised to upgrade to ROX v2.17.1 or later.

Affected products

  • Siemens RUGGEDCOM ROX MX5000 < 2.17.1
  • Siemens RUGGEDCOM ROX MX5000RE < 2.17.1
  • Siemens RUGGEDCOM ROX RX1400 < 2.17.1
  • Siemens RUGGEDCOM ROX RX1500 < 2.17.1
  • Siemens RUGGEDCOM ROX RX1501 < 2.17.1
  • Siemens RUGGEDCOM ROX RX1510 < 2.17.1
  • Siemens RUGGEDCOM ROX RX1511 < 2.17.1
  • Siemens RUGGEDCOM ROX RX1512 < 2.17.1
  • Siemens RUGGEDCOM ROX RX1524 < 2.17.1
  • Siemens RUGGEDCOM ROX RX1536 < 2.17.1
  • Siemens RUGGEDCOM ROX RX5000 < 2.17.1

CVE identifiers

  • CVE-2022-2347
  • CVE-2019-14200
  • CVE-2022-30790
  • CVE-2025-49794
  • CVE-2020-10648
  • CVE-2025-46836
  • CVE-2023-27043
  • CVE-2019-14202
  • CVE-2019-14198
  • CVE-2019-14199
  • CVE-2025-6020
  • CVE-2019-14192
  • CVE-2025-9714
  • CVE-2025-49796
  • CVE-2025-0395
  • CVE-2024-57256
  • CVE-2022-34835
  • CVE-2019-14194
  • CVE-2019-14193
  • CVE-2024-22365
  • CVE-2024-57258
  • CVE-2019-14195
  • CVE-2019-13104
  • CVE-2019-13106
  • CVE-2024-3447
  • CVE-2019-13103
  • CVE-2025-7425
  • CVE-2019-14201
  • CVE-2019-14197
  • CVE-2023-3019
  • CVE-2019-14196
  • CVE-2022-30552
  • CVE-2025-3576
  • CVE-2019-14204
  • CVE-2019-14203

Timeline

  • 2026-05-14: advisory: CISA Advisory ICSA-26-134-16 published
  • 2026-05-14: patched: Siemens released ROX v2.17.1 to address vulnerabilities

References

Related threats