CVE-2020-7546
https://notcve.org/view.php?id=CVE-2020-7546
A CWE-79: Improper Neutralization of Input During Web Page Generation vulnerability exists in EcoStruxureª and SmartStruxureª Power Monitoring and SCADA Software (see security notification for version information) that could allow an attacker to perform actions on behalf of the authorized user when accessing an affected webpage. Una CWE-79: Se presenta una vulnerabilidad Neutralización Inapropiada de la Entrada Durante la Generación de Páginas Web en el Software EcoStruxureª y SmartStruxureª Power Monitoring and SCADA (véase la notificación de seguridad para la información de la versión) que podría permitir a un atacante llevar a cabo acciones en nombre del usuario autorizado cuando se acceder a un página web afectada • https://www.se.com/ww/en/download/document/SEVD-2020-287-04 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2020-7545
https://notcve.org/view.php?id=CVE-2020-7545
A CWE-284:Improper Access Control vulnerability exists in EcoStruxureª and SmartStruxureª Power Monitoring and SCADA Software (see security notification for version information) that could allow for arbitrary code execution on the server when an authorized user access an affected webpage. Una CWE-284: Se presenta una vulnerabilidad Control de Acceso Inapropiado en el Software EcoStruxureª y SmartStruxureª Power Monitoring and SCADA (véase la notificación de seguridad para la información de la versión) que podría permitir una ejecución de código arbitraria en el servidor cuando un usuario autorizado accede a una página web afectada • https://www.se.com/ww/en/download/document/SEVD-2020-287-04 • CWE-284: Improper Access Control •
CVE-2020-28209
https://notcve.org/view.php?id=CVE-2020-28209
A CWE-428 Windows Unquoted Search Path vulnerability exists in EcoStruxure Building Operation Enterprise Server installer V1.9 - V3.1 and Enterprise Central installer V2.0 - V3.1 that could cause any local Windows user who has write permission on at least one of the subfolders of the Connect Agent service binary path, being able to gain the privilege of the user who started the service. By default, the Enterprise Server and Enterprise Central is always installed at a location requiring Administrator privileges so the vulnerability is only valid if the application has been installed on a non-secure location. Se presenta una vulnerabilidad de Ruta de Búsqueda sin Comillas de Windows CWE-428 en el instalador de EcoStruxure Building Operation Enterprise Server versiones V1.9 - V3.1 y el instalador de Enterprise Central versiones V2.0 - V3.1 que podría causar que cualquier usuario de Windows local que tenga permiso de escritura en al menos uno de las subcarpetas de la ruta binaria del servicio Connect Agent, sea capaz de alcanzar el privilegio del usuario que inició el servicio. Por defecto, Enterprise Server y Enterprise Central siempre se instalan en una ubicación que requiere privilegios de administrador, por lo que la vulnerabilidad solo es válida si la aplicación se ha instalado en una ubicación no segura • https://www.se.com/ww/en/download/document/SEVD-2020-315-04 • CWE-428: Unquoted Search Path or Element •
CVE-2020-7568
https://notcve.org/view.php?id=CVE-2020-7568
A CWE-200: Exposure of Sensitive Information to an Unauthorized Actor vulnerability exists in Modicon M221 (all references, all versions) that could allow non sensitive information disclosure when the attacker has captured the traffic between EcoStruxure Machine - Basic software and Modicon M221 controller. CWE-200: Se presenta una vulnerabilidad Exposición de Información Confidencial a un Actor No Autorizado en Modicon M221 (todas las referencias, todas las versiones) que podría permitir una divulgación de información no confidencial cuando el atacante haya capturado el tráfico entre EcoStruxure Machine - Software básico y el controlador Modicon M221 • https://us-cert.cisa.gov/ics/advisories/icsa-20-343-04 https://www.se.com/ww/en/download/document/SEVD-2020-315-05 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2020-7567
https://notcve.org/view.php?id=CVE-2020-7567
A CWE-311: Missing Encryption of Sensitive Data vulnerability exists in Modicon M221 (all references, all versions) that could allow the attacker to find the password hash when the attacker has captured the traffic between EcoStruxure Machine - Basic software and Modicon M221 controller and broke the encryption keys. CWE-311: Se presenta una vulnerabilidad Falta Cifrado de Datos Confidenciales en Modicon M221 (todas las referencias, todas las versiones) que podría permitir al atacante encontrar el hash de contraseña cuando el atacante haya capturado el tráfico entre EcoStruxure Machine - Software básico y el controlador Modicon M221 y rompió las claves de cifrado • https://us-cert.cisa.gov/ics/advisories/icsa-20-343-04 https://www.se.com/ww/en/download/document/SEVD-2020-315-05 • CWE-311: Missing Encryption of Sensitive Data •