Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una clave de registro de Windows en la estación de trabajo de ingeniería en Schneider Electric Software Update (SESU) (CVE-2020-7520)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
23/07/2020
Última modificación:
28/07/2020

Descripción

CWE-601: Se presenta una vulnerabilidad de Redireccionamiento de URL a un Sitio no Confiable ("Open Redirect") en Schneider Electric Software Update (SESU), versiones V2.4.0 y anteriores, lo que podría causar una ejecución de código malicioso en la máquina de la víctima. A fin de explotar esta vulnerabilidad, un atacante requiere acceso privilegiado sobre la estación de trabajo de ingeniería para modificar una clave de registro de Windows que desviaría todas las actualizaciones de tráfico para pasar a través de un servidor en posesión del atacante. Un ataque man-in-the-middle es usado para completar la explotación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:schneider-electric:software_update_utility:*:*:*:*:*:*:*:* 2.4.0 (incluyendo)


Referencias a soluciones, herramientas e información