Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una inyección SQL en S+ Operations y S+ Historian (CVE-2020-24673)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
22/12/2020
Última modificación:
07/10/2021

Descripción

En S+ Operations y S+ Historian, una explotación de inyección SQL con éxito puede leer datos confidenciales de la base de datos, modificar los datos de la base de datos (Insertar/Actualizar/Eliminar), ejecutar operaciones de administración en la base de datos (como apagar el DBMS), recuperar el contenido de un archivo dado presente en el sistema de archivos DBMS y, en algunos casos, emitir comandos en el sistema operativo. Esto puede conllevar a una pérdida de confidencialidad e integridad de los datos o incluso afectar el comportamiento del producto y su disponibilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:abb:symphony_\+_historian:3.0:*:*:*:*:*:*:*
cpe:2.3:a:abb:symphony_\+_historian:3.1:*:*:*:*:*:*:*
cpe:2.3:a:abb:symphony_\+_operations:1.1:*:*:*:*:*:*:*
cpe:2.3:a:abb:symphony_\+_operations:2.0:*:*:*:*:*:*:*
cpe:2.3:a:abb:symphony_\+_operations:2.1:sp1:*:*:*:*:*:*
cpe:2.3:a:abb:symphony_\+_operations:2.1:sp2:*:*:*:*:*:*
cpe:2.3:a:abb:symphony_\+_operations:3.0:*:*:*:*:*:*:*
cpe:2.3:a:abb:symphony_\+_operations:3.1:*:*:*:*:*:*:*
cpe:2.3:a:abb:symphony_\+_operations:3.2:*:*:*:*:*:*:*
cpe:2.3:a:abb:symphony_\+_operations:3.3:*:*:*:*:*:*:*