Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad Ethernet Download en la HMI en EcoStruxure™ Operator Terminal Expert y Pro-face BLUE (CVE-2020-28221)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
26/01/2021
Última modificación:
12/02/2021

Descripción

CWE-20: Se presenta una vulnerabilidad de Comprobación Inapropiada de la Entrada en EcoStruxure™ Operator Terminal Expert y Pro-face BLUE (detalles de la versión en la notificación) que podría causar una ejecución de código arbitraria cuando la funcionalidad Ethernet Download está habilitada en la HMI

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:schneider-electric:ecostruxure_operator_terminal_expert:3.1:*:*:*:*:*:*:*
cpe:2.3:a:schneider-electric:ecostruxure_operator_terminal_expert:3.1:sp1a:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:hmi_sto_501:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:hmi_sto_511:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:hmi_sto_512:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:hmi_sto_531:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:hmi_sto_532:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:hmig3u:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:hmig3x:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:hmig5u:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:hmig5u2:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:hmist6200:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:hmist6400:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:hmist6500:-:*:*:*:*:*:*:*
cpe:2.3:h:schneider-electric:hmist6600:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información