W oprogramowaniu Schneider Electric U.Motion Builder w wersjach 1.2.1 i wcześniejszych istnieje podatność SQL injection umożliwiająca nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń SQL na bazie danych. Krytyczna ocena CVSS 9.8 wynika z pełnego braku wymagań dotyczących uwierzytelnienia i złożoności ataku.
▸ Pokaż oryginał (EN)
A SQL injection vulnerability exists in Schneider Electric's U.motion Builder software versions 1.2.1 and prior in which an unauthenticated user can use calls to various paths allowing performance of arbitrary SQL commands against the underlying database.
Atakujący może wysyłać żądania do różnych ścieżek aplikacji U.Motion Builder bez konieczności posiadania jakichkolwiek poświadczeń. Wywołania tych ścieżek są podatne na wstrzykiwanie złośliwych poleceń SQL, które są następnie wykonywane bezpośrednio przez silnik bazy danych. Brak odpowiedniej walidacji i parametryzacji zapytań pozwala na dowolną manipulację danymi przechowywanymi w bazie.
Atakujący może uzyskać pełny dostęp do bazy danych, odczytać, zmodyfikować lub usunąć dowolne dane, a potencjalnie również przejąć kontrolę nad systemem lub ujawnić dane konfiguracyjne instalacji automatyki budynkowej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami – szczegóły w dokumencie Schneider Electric SEVD-2017-178-01 dostępnym na stronie producenta
Schneider Electric U.Motion Builder w wersjach 1.2.1 i wcześniejszych
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSchneider Electric U.motion Builder
APPSchneider-Electric≤ 1.2.1
Powiązane podatności
SQL Injection z RCE w Schneider Electric U.Motion Builder 1.3.4
Command injection z pominięciem uwierzytelnienia w Schneider Electric U.Motion Builder
Schneider Electric U.Motion Builder — ukryte konto z hardcoded hasłem
Path Traversal i RCE w Schneider Electric U.Motion Builder
The vulnerability exists within processing of track_import_export.php in Schneider Electric U.motion Builder s...