PT-2020-5814 · Microsoft+1 · Windows+2

CVE-2020-28209

·

Publicado

2020-11-10

·

Atualizado

2026-05-28

CVSS v3.1

7.0

Alta

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
EcoStruxure Building Operation Enterprise Server, versões 1.9 a 3.1
EcoStruxure Building Operation Enterprise Central, versões 2.0 a 3.1
Descrição:
Existe um problema de caminho de pesquisa sem aspas no Windows nos instaladores do Enterprise Server e do Enterprise Central. Isso poderia permitir que um usuário local do Windows com permissão de gravação em pelo menos uma subpasta do caminho binário do serviço Connect Agent obtivesse os privilégios do usuário que iniciou o serviço. A vulnerabilidade só é válida se o aplicativo tiver sido instalado em um local não seguro, pois, por padrão, o software requer privilégios de administrador para instalação.
Recomendações:
Para as versões 1.9 a 3.1 do EcoStruxure Building Operation Enterprise Server, certifique-se de que o software esteja instalado em um local seguro que exija privilégios de administrador.
Para as versões 2.0 a 3.1 do EcoStruxure Building Operation Enterprise Central, certifique-se de que o software esteja instalado em um local seguro que exija privilégios de administrador.
Como solução alternativa temporária, considere restringir o acesso de gravação às subpastas do caminho binário do serviço Connect Agent para minimizar o risco de exploração.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-01783
CVE-2020-28209

Produtos afetados

Ecostruxure Building Operation Enterprise Central
Ecostruxure Building Operation Enterprise Server
Windows