Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en códigos OBIS en Gurux GXDLMS Director (CVE-2020-8810)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
25/02/2020
Última modificación:
04/03/2020

Descripción

Se detectó un problema en Gurux GXDLMS Director versiones hasta 8.5.1905.1301. Cuando se descargan códigos OBIS, no verifica que los archivos descargados sean códigos OBIS reales y no comprueba el salto de ruta. Esto permite a un atacante explotar el CVE-2020-8809 al enviar archivos ejecutables y colocarlos en un directorio autorun, o colocar bibliotecas DLL dentro de la instalación existente de GXDLMS Director (correr en la próxima ejecución del GXDLMS Director). Esto puede ser usado para lograr una ejecución de código incluso si el usuario no tiene ningún add-ins instalado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gurux:device_language_message_specification_director:*:*:*:*:*:*:*:* 8.5.1905.1301 (incluyendo)