Informazioni sul CVE-2020-25176
Rockwell Automation ISaGRAF5 Runtime Relative Path Traversal
CWE ID: CWE-23
Base Score (CVSS): N/A
CVE: CVE-2020-25176
Descrizione: Some commands used by the Rockwell Automation ISaGRAF Runtime Versions 4.x and 5.x eXchange Layer (IXL) protocol perform various file operations in the file system. Since the parameter pointing to the file name is not checked for reserved characters, it is possible for a remote, unauthenticated attacker to traverse an application’s directory, which could lead to remote code execution.
Vettore di attacco CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: Accesso: Network, Privilegi: High, Interazione utente: None, Confidenzialità: High, Integrità: High, Disponibilità: High.
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|---|---|---|
Attack Vector (AV) | N | Network | L’attacco può essere eseguito da remoto attraverso la rete. |
Attack Complexity (AC) | L | Low | L’attacco non richiede condizioni particolari. |
Privileges Required (PR) | H | High | Richiede privilegi elevati. |
User Interaction (UI) | N | None | Non è richiesta interazione dell’utente. |
Scope (S) | C | Changed | La vulnerabilità impatta su componenti esterni. |
Confidentiality Impact (C) | H | High | Grave impatto sulla riservatezza. |
Integrity Impact (I) | H | High | Grave impatto sull’integrità. |
Availability Impact (A) | H | High | Rende il sistema inutilizzabile. |
Riferimenti esterni
- https://www.cisa.gov/uscert/ics/advisories/icsa-20-280-01
- https://rockwellautomation.custhelp.com/app/answers/answer_view/a_id/1131699
- https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-159-04
- https://www.xylem.com/siteassets/about-xylem/cybersecurity/advisories/xylem-multismart-rockwell-isagraf.pdf
Prodotti interessati
- Rockwell Automation – ISaGRAF Runtime
Relazioni con altri prodotti
Produttore:Rockwell Automation
Prodotto: ISaGRAF Runtime
Anno: 2020
CWE: CWE-23
CVSS: 0.0