Vulnerabilidad en el proceso EA-HTTP.exe en los paneles de control de la pantalla táctil C-MORE HMI EA9 (CVE-2020-10921)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
23/07/2020
Última modificación:
10/08/2020
Descripción
Esta vulnerabilidad permite a atacantes remotos emitir comandos en las instalaciones afectadas de los paneles de control de la pantalla táctil C-MORE HMI EA9 versión de Firmware 6.52. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta dentro del proceso EA-HTTP.exe. El problema resulta de una falta de autenticación antes de permitir modificaciones en la configuración del sistema. Un atacante puede aprovechar esta vulnerabilidad para emitir comandos al equipo físico controlado por el dispositivo. Fue ZDI-CAN-10482
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:automationdirect:c-more_hmi_ea9_firmware:6.52:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-pgmsw:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-rhmi:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t10cl:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t10wcl:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t12cl:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t15cl:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t15cl-r:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t6cl:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t6cl-r:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t7cl:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t7cl-r:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:automationdirect:ea9-t8cl:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página