Vulnerabilidad en la funcionalidad Ethernet Download en la HMI en EcoStruxure™ Operator Terminal Expert y Pro-face BLUE (CVE-2020-28221)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
26/01/2021
Última modificación:
12/02/2021
Descripción
CWE-20: Se presenta una vulnerabilidad de Comprobación Inapropiada de la Entrada en EcoStruxure™ Operator Terminal Expert y Pro-face BLUE (detalles de la versión en la notificación) que podría causar una ejecución de código arbitraria cuando la funcionalidad Ethernet Download está habilitada en la HMI
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:schneider-electric:ecostruxure_operator_terminal_expert:3.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:schneider-electric:ecostruxure_operator_terminal_expert:3.1:sp1a:*:*:*:*:*:* | ||
cpe:2.3:h:schneider-electric:hmi_sto_501:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:schneider-electric:hmi_sto_511:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:schneider-electric:hmi_sto_512:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:schneider-electric:hmi_sto_531:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:schneider-electric:hmi_sto_532:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:schneider-electric:hmig3u:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:schneider-electric:hmig3x:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:schneider-electric:hmig5u:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:schneider-electric:hmig5u2:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:schneider-electric:hmist6200:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:schneider-electric:hmist6400:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:schneider-electric:hmist6500:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:schneider-electric:hmist6600:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página