Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un cliente WCF en Mitsubishi Electric MC Works64, Mitsubishi Electric MC Works32, ICONICS GenBroker64, Platform Services, Workbench, FrameWorX Server y ICONICS GenBroker32 (CVE-2020-12013)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
16/07/2020
Última modificación:
04/11/2021

Descripción

Un cliente WCF especialmente diseñado que interactúa con el puede permitir la ejecución de determinados comandos SQL arbitrarios remotamente. Esto afecta: Mitsubishi Electric MC Works64 Versión 4.02C (10.95.208.31) y anteriores, todas las versiones; Mitsubishi Electric MC Works32 versión 3.00A (9.50.255.02); ICONICS GenBroker64, Platform Services, Workbench, FrameWorX Server versión v10.96 y anteriores; ICONICS GenBroker32 versión v9.5 y anteriores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mitsubishielectric:mc_works32:9.50.255.02:*:*:*:*:*:*:*
cpe:2.3:a:mitsubishielectric:mc_works64:*:*:*:*:*:*:*:* 10.95.208.31 (incluyendo)
cpe:2.3:a:iconics:energy_analytix:-:*:*:*:*:*:*:*
cpe:2.3:a:iconics:facility_analytix:-:*:*:*:*:*:*:*
cpe:2.3:a:iconics:genesis64:-:*:*:*:*:*:*:*
cpe:2.3:a:iconics:hyper_historian:-:*:*:*:*:*:*:*
cpe:2.3:a:iconics:mobilehmi:-:*:*:*:*:*:*:*
cpe:2.3:a:iconics:quality_analytix:-:*:*:*:*:*:*:*
cpe:2.3:a:iconics:smart_energy_analytix:-:*:*:*:*:*:*:*
cpe:2.3:a:iconics:bizviz:-:*:*:*:*:*:*:*
cpe:2.3:a:iconics:genesis32:-:*:*:*:*:*:*:*