CVE-2018-7776
https://notcve.org/view.php?id=CVE-2018-7776
The vulnerability exists within error.php in Schneider Electric U.motion Builder software versions prior to v1.3.4. System information is returned to the attacker that contains sensitive data. La vulnerabilidad se debe a una gestión insuficiente del parámetro de petición update_file en update_module.php en el software de Schneider Electric U.motion Builder en versiones anteriores a la v1.3.4. Un atacante remoto autenticado podría explotar esta vulnerabilidad enviando una petición especialmente manipulada a un servidor objetivo. • https://www.schneider-electric.com/en/download/document/SEVD-2018-095-01 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2018-7764
https://notcve.org/view.php?id=CVE-2018-7764
The vulnerability exists within runscript.php applet in Schneider Electric U.motion Builder software versions prior to v1.3.4. There is a directory traversal vulnerability in the processing of the 's' parameter of the applet. Existe una vulnerabilidad en el applet runscript.php en el software de Schneider Electric U.motion Builder en versiones anteriores a la v1.3.4. Existe una vulnerabilidad de salto de directorio en el procesamiento del parámetro "s" del applet. • https://www.schneider-electric.com/en/download/document/SEVD-2018-095-01 • CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') •
CVE-2018-7785
https://notcve.org/view.php?id=CVE-2018-7785
In Schneider Electric U.motion Builder software versions prior to v1.3.4, a remote command injection allows authentication bypass. En el software de Schneider Electric U.motion Builder en versiones anteriores a la v1.3.4, una inyección de comandos remotos permite la omisión de autenticación. • http://www.securityfocus.com/bid/104447 https://www.schneider-electric.com/en/download/document/SEVD-2018-151-01 • CWE-77: Improper Neutralization of Special Elements used in a Command ('Command Injection') •
CVE-2018-7786
https://notcve.org/view.php?id=CVE-2018-7786
In Schneider Electric U.motion Builder software versions prior to v1.3.4, a cross site scripting (XSS) vulnerability exists which could allow injection of malicious scripts. En el software de Schneider Electric U.motion Builder en versiones anteriores a la v1.3.4, existe una vulnerabilidad Cross-Site Scripting (XSS) que podría permitir la inyección de scripts maliciosos. • http://www.securityfocus.com/bid/104447 https://www.schneider-electric.com/en/download/document/SEVD-2018-151-01 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2018-7766
https://notcve.org/view.php?id=CVE-2018-7766
The vulnerability exists within processing of track_getdata.php in Schneider Electric U.motion Builder software versions prior to v1.3.4. The underlying SQLite database query is subject to SQL injection on the id input parameter. Existe una vulnerabilidad en el procesamiento de track_getdata.php en el software de Schneider Electric U.motion Builder en versiones anteriores a la v1.3.4. La consulta de la base de datos SQLite subyacente está sujeta a una inyección SQL en el parámetro de entrada id. • https://www.schneider-electric.com/en/download/document/SEVD-2018-095-01 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •