Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la ruta binaria del servicio Connect Agent en el instalador de EcoStruxure Building Operation Enterprise Server y el instalador de Enterprise Central (CVE-2020-28209)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-428 Ruta de búsqueda o elemento sin entrecomillar
Fecha de publicación:
19/11/2020
Última modificación:
31/01/2022

Descripción

Se presenta una vulnerabilidad de Ruta de Búsqueda sin Comillas de Windows CWE-428 en el instalador de EcoStruxure Building Operation Enterprise Server versiones V1.9 - V3.1 y el instalador de Enterprise Central versiones V2.0 - V3.1 que podría causar que cualquier usuario de Windows local que tenga permiso de escritura en al menos uno de las subcarpetas de la ruta binaria del servicio Connect Agent, sea capaz de alcanzar el privilegio del usuario que inició el servicio. Por defecto, Enterprise Server y Enterprise Central siempre se instalan en una ubicación que requiere privilegios de administrador, por lo que la vulnerabilidad solo es válida si la aplicación se ha instalado en una ubicación no segura

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:schneider-electric:enterprise_server_installer:*:*:*:*:*:*:*:* 1.9 (incluyendo) 3.1 (incluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información