Vulnerabilidad en los archivos de configuración local en el firmware Sprecher SPRECON-E (CVE-2020-11496)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
19/10/2020
Última modificación:
21/07/2021
Descripción
El firmware Sprecher SPRECON-E versiones anteriores a 8.64b, podría permitir a atacantes locales con acceso a datos de ingeniería insertar código arbitrario. Este firmware carece de una comprobación de valores de entrada en el lado del dispositivo, que es proporcionada por el software de ingeniería durante la parametrización. Unos atacantes con acceso a los archivos de configuración local pueden insertar comandos maliciosos que se ejecutaban después de compilarlos en archivos de parámetros validos ("PDLs"), transferirlos luego al dispositivo y reiniciar el dispositivo
Impacto
Puntuación base 3.x
6.70
Gravedad 3.x
MEDIA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:sprecher-automation:sprecon-e:*:*:*:*:*:*:*:* | 8.64b (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página