Vulnerabilidad en el mecanismo de autenticación en los paneles de control de la pantalla táctil C-MORE HMI EA9 (CVE-2020-10918)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
23/07/2020
Última modificación:
28/07/2020
Descripción
Esta vulnerabilidad permite a atacantes remotos omitir la autenticación en las instalaciones afectadas de los paneles de control de la pantalla táctil C-MORE HMI EA9 versión de Firmware 6.52. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta dentro del mecanismo de autenticación. El problema es debido a una autenticación insuficiente en las peticiones posteriores a la autenticación. Un atacante puede aprovechar esta vulnerabilidad para escalar privilegios a recursos normalmente protegidos de usuarios no autenticados. Fue ZDI-CAN-10182
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:automationdirect:c-more_hmi_ea9_firmware:6.52:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-pgmsw:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-rhmi:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t10cl:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t10wcl:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t12cl:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t15cl:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t15cl-r:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t6cl:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t6cl-r:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t7cl:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t7cl-r:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t8cl:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página