PT-2020-6344 · Schneider Electric · Power Monitoring Expert+5
CVE-2020-7547
·
Publicado
2020-10-13
·
Atualizado
2022-09-03
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Software EcoStruxure e SmartStruxure para monitoramento de energia e SCADA (versões afetadas não especificadas)
Power Monitoring Expert (versões afetadas não especificadas)
EcoStruxure Energy Expert (versões afetadas não especificadas)
Power Manager (versões afetadas não especificadas)
StruxureWare PowerSCADA Expert (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade no software que poderia permitir que um usuário realizasse ações por meio da interface web com um nível de privilégio mais alto devido a um controle de acesso inadequado. Esse problema está relacionado a deficiências no controle de acesso, o que poderia permitir que um invasor remoto elevasse seus privilégios.
Recomendações
Para os softwares EcoStruxure e SmartStruxure Power Monitoring e SCADA, considere restringir o acesso à interface web até que uma correção esteja disponível.
Para o Power Monitoring Expert, EcoStruxure Energy Expert, Power Manager e StruxureWare PowerSCADA Expert, restrinja o acesso a áreas sensíveis do software para minimizar o risco de exploração.
Como solução alternativa temporária, considere desativar o acesso remoto ao software até que uma correção esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ecostruxure
Ecostruxure Energy Expert
Power Manager
Power Monitoring Expert
Smartstruxure
Struxureware Powerscada Expert