CVE-2020-13499
https://notcve.org/view.php?id=CVE-2020-13499
An SQL injection vulnerability exists in the CHaD.asmx web service functionality of eDNA Enterprise Data Historian 3.0.1.2/7.5.4989.33053. Specially crafted SOAP web requests can cause SQL injections resulting in data compromise. Parameter InstancePath in CHaD.asmx is vulnerable to unauthenticated SQL injection attacks. Se presenta una vulnerabilidad de inyección SQL en la funcionalidad web service del archivo CHaD.asmx de eDNA Enterprise Data Historian versión 3.0.1.2/7.5.4989.33053. Unas peticiones web SOAP especialmente diseñadas pueden causar inyecciones SQL resultando en un compromiso de los datos. • https://talosintelligence.com/vulnerability_reports/TALOS-2020-1106 https://us-cert.cisa.gov/ics/advisories/icsa-20-254-01 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •
CVE-2020-13505
https://notcve.org/view.php?id=CVE-2020-13505
Parameter psClass in ednareporting.asmx is vulnerable to unauthenticated SQL injection attacks. Specially crafted SOAP web requests can cause SQL injections resulting in data compromise. An attacker can send unauthenticated HTTP requests to trigger this vulnerability. El parámetro psClass en el archivo ednareporting.asmx, es vulnerable a ataques de inyección SQL no autenticados. Unas peticiones web SOAP especialmente diseñadas pueden causar inyecciones SQL resultando en un compromiso de los datos. • https://talosintelligence.com/vulnerability_reports/TALOS-2020-1108 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •
CVE-2020-13504
https://notcve.org/view.php?id=CVE-2020-13504
Parameter AttFilterValue in ednareporting.asmx is vulnerable to unauthenticated SQL injection attacks. Specially crafted SOAP web requests can cause SQL injections resulting in data compromise. An attacker can send unauthenticated HTTP requests to trigger this vulnerability. El parámetro AttFilterValue en el archivo ednareporting.asmx, es vulnerable a ataques de inyección SQL no autenticados. Unas peticiones web SOAP especialmente diseñadas pueden causar inyecciones SQL resultando en un compromiso de los datos. • https://talosintelligence.com/vulnerability_reports/TALOS-2020-1108 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •
CVE-2019-13537
https://notcve.org/view.php?id=CVE-2019-13537
The IEC870IP driver for AVEVA’s Vijeo Citect and Citect SCADA and Schneider Electric’s Power SCADA Operation has a buffer overflow vulnerability that could result in a server-side crash. El controlador IEC870IP para Vijeo Citect y Citect SCADA de AVEVA y la operación Power SCADA de Schneider Electric tiene una vulnerabilidad de desbordamiento del búfer que podría provocar un bloqueo del lado del servidor. • https://sw.aveva.com/hubfs/assets-2018/pdf/security-bulletin/SecurityBulletin_LFSec139.pdf https://www.us-cert.gov/ics/advisories/icsa-19-290-01 • CWE-121: Stack-based Buffer Overflow CWE-787: Out-of-bounds Write •
CVE-2019-6525
https://notcve.org/view.php?id=CVE-2019-6525
AVEVA Wonderware System Platform 2017 Update 2 and prior uses an ArchestrA network user account for authentication of system processes and inter-node communications. A user with low privileges could make use of an API to obtain the credentials for this account. AVEVA Wonderware System Platform 2017 Actualización 2 y anteriores, usan una cuenta de usuario de red ArchestrA para la autenticación de los procesos del sistema y las comunicaciones entre nodos. Un usuario con pocos privilegios podría hacer uso de una API para obtener las credenciales de esta cuenta. • https://ics-cert.us-cert.gov/advisories/ICSA-19-029-03 https://sw.aveva.com/hubfs/assets-2018/pdf/security-bulletin/SecurityBulletin_LFSec135.pdf • CWE-269: Improper Privilege Management CWE-522: Insufficiently Protected Credentials •