CVE-2017-7974
https://notcve.org/view.php?id=CVE-2017-7974
A path traversal information disclosure vulnerability exists in Schneider Electric's U.motion Builder software versions 1.2.1 and prior in which an unauthenticated user can execute arbitrary code and exfiltrate files. Existe una vulnerabilidad de salto de directorio/fuga de información en las versiones 1.2.1 y anteriores del software de U.motion Builder de Schneider Electric en la que un usuario no autenticado puede ejecutar código arbitrario y filtrar archivos. • http://www.schneider-electric.com/en/download/document/SEVD-2017-178-01 http://www.securityfocus.com/bid/99344 • CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') •
CVE-2017-9958
https://notcve.org/view.php?id=CVE-2017-9958
An improper access control vulnerability exists in Schneider Electric's U.motion Builder software versions 1.2.1 and prior in which an improper handling of the system configuration can allow an attacker to execute arbitrary code under the context of root. Existe una vulnerabilidad de control de acceso incorrecto en las versiones 1.2.1 y anteriores del software de U.motion Builder de Schneider Electric en el que una gestión incorrecta de la configuración del sistema puede permitir a un atacante ejecutar código arbitrario bajo el contexto de root. • http://www.schneider-electric.com/en/download/document/SEVD-2017-178-01 http://www.securityfocus.com/bid/99344 • CWE-732: Incorrect Permission Assignment for Critical Resource •
CVE-2017-7973
https://notcve.org/view.php?id=CVE-2017-7973
A SQL injection vulnerability exists in Schneider Electric's U.motion Builder software versions 1.2.1 and prior in which an unauthenticated user can use calls to various paths allowing performance of arbitrary SQL commands against the underlying database. Existe una vulnerabilidad de inyección SQL en las versiones 1.2.1 y anteriores del software de U.motion Builder de Schneider Electric en la que un usuario no autenticado puede llamar a varias rutas permitiendo que se ejecuten comandos SQL arbitrarios contra la base de data subyacente. • http://www.schneider-electric.com/en/download/document/SEVD-2017-178-01 http://www.securityfocus.com/bid/99344 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •
CVE-2017-9629
https://notcve.org/view.php?id=CVE-2017-9629
A Stack-Based Buffer Overflow issue was discovered in Schneider Electric Wonderware ArchestrA Logger, versions 2017.426.2307.1 and prior. The stack-based buffer overflow vulnerability has been identified, which may allow a remote attacker to execute arbitrary code in the context of a highly privileged account. Un problema de buffer-overflow en la pila fue descubierto en Schneider Electric Wonderware ArchestrA Logger, en su versión 2017.426.2307.1 y anteriores. La vulnerabilidad de buffer overflow basado en pila ha sido descubierta, lo que podría permitir a un atacante remoto ejecutar código aleatorio en el contexto de una cuenta con altos privilegios. • http://software.schneider-electric.com/pdf/security-bulletin/lfsec00000116 http://www.securityfocus.com/bid/99488 http://www.securitytracker.com/id/1038836 https://ics-cert.us-cert.gov/advisories/ICSA-17-187-04 • CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer CWE-121: Stack-based Buffer Overflow •
CVE-2017-9631
https://notcve.org/view.php?id=CVE-2017-9631
A Null Pointer Dereference issue was discovered in Schneider Electric Wonderware ArchestrA Logger, versions 2017.426.2307.1 and prior. The null pointer dereference vulnerability could allow an attacker to crash the logger process, causing a denial of service for logging and log-viewing (applications that use the Wonderware ArchestrA Logger continue to run when the Wonderware ArchestrA Logger service is unavailable). Un problema de desreferencia de un puntero NULL fue descubierto en Schneider Electric Wonderware ArchestrA Logger, en sus versiones 2017.426.2307.1 y anteriores. La vulnerabilidad de desreferencia a un puntero NULL podría permitir a un atacante hacer caer el proceso logger, causando una denegación de servicio para el loggin y el log-viewing (las aplicaciones que usan Wonderware ArchestrA Logger continua ejecutandose cuando el servicioWonderware ArchestrA Logger esta inhabilitado) • http://software.schneider-electric.com/pdf/security-bulletin/lfsec00000116 http://www.securityfocus.com/bid/99488 http://www.securitytracker.com/id/1038836 https://ics-cert.us-cert.gov/advisories/ICSA-17-187-04 • CWE-476: NULL Pointer Dereference •