Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en nombres de archivo en la funcionalidad de importación del archivo de configuración en Eaton Intelligent Power Manager (IPM) (CVE-2020-6651)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
07/05/2020
Última modificación:
12/05/2020

Descripción

La Comprobación de Entrada Inapropiada en Eaton Intelligent Power Manager (IPM) versiones v1.67 y anteriores, en el nombre del archivo durante la funcionalidad de importación del archivo de configuración permite a atacantes realizar la inyección de comandos o la ejecución del código por medio de nombres de archivo especialmente diseñados mientras se carga el archivo de configuración en la aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eaton:intelligent_power_manager:*:*:*:*:*:*:*:* 1.67 (incluyendo)