CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2018-7841

SQL Injection z RCE w Schneider Electric U.Motion Builder 1.3.4

CVSS 9.8v3.1pub. 2019-05-22upd. 2025-11-03

W oprogramowaniu Schneider Electric U.Motion Builder w wersji 1.3.4 wykryto podatność SQL Injection (CWE-89), która umożliwia wykonanie nieautoryzowanego kodu. Podatność jest aktywnie wykorzystywana przez atakujących i posiada ocenę CVSS 9.8 (CRITICAL).

Pokaż oryginał (EN)

A SQL Injection (CWE-89) vulnerability exists in U.motion Builder software version 1.3.4 which could cause unwanted code execution when an improper set of characters is entered.

🤖 Analiza AI
Jak działa

Atakujący bez żadnego uwierzytelnienia wysyła do aplikacji U.Motion Builder specjalnie spreparowane dane zawierające nieprawidłowy zestaw znaków, które nie są odpowiednio sanityzowane przed przekazaniem do zapytania SQL. Skutkuje to wykonaniem niezamierzonego kodu — podatność umożliwia przejście od SQL Injection do zdalnego wykonania kodu (RCE). Atak jest możliwy zdalnie, przez sieć, bez interakcji użytkownika i bez żadnych uprawnień.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem — przejąć poufne dane, modyfikować lub niszczyć zawartość bazy danych oraz wykonywać dowolny kod na podatnym serwerze, co może prowadzić do całkowitego naruszenia integralności, poufności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje zawarte są w poradniku bezpieczeństwa Schneider Electric SEVD-2019-071-02. Zaleca się również ograniczenie dostępu sieciowego do interfejsu U.Motion Builder do zaufanych hostów oraz wyłączenie ekspozycji systemu na niezaufane sieci.

Kogo dotyczy

Schneider Electric U.Motion Builder w wersji 1.3.4

Uwagi

Publicznie dostępny exploit opublikowany na Packet Storm Security oraz w serwisie Full Disclosure (maj 2019) potwierdzający możliwość wykonania command injection. Podatność figuruje na liście CISA KEV jako aktywnie exploitowana.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Schneider Electric U.motion Builder

    APP
    Schneider-Electric
    1.3.4

CISA KEV — szczegółyi

Dostawcai
Schneider Electric
Produkti
U.motion Builder
Data dodania do KEVi
15 kwietnia 2022
Termin remediation (USA)i
6 maja 2022(po terminie)
Wymagana akcja (CISA)i

Produkt, którego to dotyczy, osiągnął koniec okresu wsparcia (end-of-life) i powinien zostać odłączony, jeśli nadal jest w użytku.

tłumaczenie AI
Pokaż oryginał (EN)

The impacted product is end-of-life and should be disconnected if still in use.

Opis CISAi

W oprogramowaniu U.motion Builder istnieje luka SQL injection, która może spowodować niezamierzone wykonanie kodu w przypadku wprowadzenia niewłaściwego zestawu znaków.

tłumaczenie AI
Pokaż oryginał (EN)

A SQL Injection vulnerability exists in U.motion Builder software which could cause unwanted code execution when an improper set of characters is entered.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 6 maja 2022
Tagi
RCESQLi
CWE
Referencje

Powiązane podatności

CVE-2018-7785CRITICAL9.8PL ✓ten sam produkt

Command injection z pominięciem uwierzytelnienia w Schneider Electric U.Motion Builder

CVE-2017-7973CRITICAL9.8PL ✓ten sam produkt

SQL injection w Schneider Electric U.Motion Builder – dostęp bez uwierzytelnienia

CVE-2017-9957CRITICAL9.8PL ✓ten sam produkt

Schneider Electric U.Motion Builder — ukryte konto z hardcoded hasłem

CVE-2017-7974CRITICAL9.8PL ✓ten sam produkt

Path Traversal i RCE w Schneider Electric U.Motion Builder

CVE-2018-7765HIGH8.8ten sam produkt

The vulnerability exists within processing of track_import_export.php in Schneider Electric U.motion Builder s...