Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el mecanismo de autenticación en los paneles de control de la pantalla táctil C-MORE HMI EA9 (CVE-2020-10918)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
23/07/2020
Última modificación:
28/07/2020

Descripción

Esta vulnerabilidad permite a atacantes remotos omitir la autenticación en las instalaciones afectadas de los paneles de control de la pantalla táctil C-MORE HMI EA9 versión de Firmware 6.52. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta dentro del mecanismo de autenticación. El problema es debido a una autenticación insuficiente en las peticiones posteriores a la autenticación. Un atacante puede aprovechar esta vulnerabilidad para escalar privilegios a recursos normalmente protegidos de usuarios no autenticados. Fue ZDI-CAN-10182

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:automationdirect:c-more_hmi_ea9_firmware:6.52:*:*:*:*:*:*:*
cpe:2.3:h:automationdirect:ea9-pgmsw:-:*:*:*:*:*:*:*
cpe:2.3:h:automationdirect:ea9-rhmi:-:*:*:*:*:*:*:*
cpe:2.3:h:automationdirect:ea9-t10cl:-:*:*:*:*:*:*:*
cpe:2.3:h:automationdirect:ea9-t10wcl:-:*:*:*:*:*:*:*
cpe:2.3:h:automationdirect:ea9-t12cl:-:*:*:*:*:*:*:*
cpe:2.3:h:automationdirect:ea9-t15cl:-:*:*:*:*:*:*:*
cpe:2.3:h:automationdirect:ea9-t15cl-r:-:*:*:*:*:*:*:*
cpe:2.3:h:automationdirect:ea9-t6cl:-:*:*:*:*:*:*:*
cpe:2.3:h:automationdirect:ea9-t6cl-r:-:*:*:*:*:*:*:*
cpe:2.3:h:automationdirect:ea9-t7cl:-:*:*:*:*:*:*:*
cpe:2.3:h:automationdirect:ea9-t7cl-r:-:*:*:*:*:*:*:*
cpe:2.3:h:automationdirect:ea9-t8cl:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información