W oprogramowaniu Schneider Electric U.Motion Builder w wersji 1.3.4 wykryto podatność SQL Injection (CWE-89), która umożliwia wykonanie nieautoryzowanego kodu. Podatność jest aktywnie wykorzystywana przez atakujących i posiada ocenę CVSS 9.8 (CRITICAL).
▸ Pokaż oryginał (EN)
A SQL Injection (CWE-89) vulnerability exists in U.motion Builder software version 1.3.4 which could cause unwanted code execution when an improper set of characters is entered.
Atakujący bez żadnego uwierzytelnienia wysyła do aplikacji U.Motion Builder specjalnie spreparowane dane zawierające nieprawidłowy zestaw znaków, które nie są odpowiednio sanityzowane przed przekazaniem do zapytania SQL. Skutkuje to wykonaniem niezamierzonego kodu — podatność umożliwia przejście od SQL Injection do zdalnego wykonania kodu (RCE). Atak jest możliwy zdalnie, przez sieć, bez interakcji użytkownika i bez żadnych uprawnień.
Atakujący może uzyskać pełną kontrolę nad systemem — przejąć poufne dane, modyfikować lub niszczyć zawartość bazy danych oraz wykonywać dowolny kod na podatnym serwerze, co może prowadzić do całkowitego naruszenia integralności, poufności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje zawarte są w poradniku bezpieczeństwa Schneider Electric SEVD-2019-071-02. Zaleca się również ograniczenie dostępu sieciowego do interfejsu U.Motion Builder do zaufanych hostów oraz wyłączenie ekspozycji systemu na niezaufane sieci.
Schneider Electric U.Motion Builder w wersji 1.3.4
Publicznie dostępny exploit opublikowany na Packet Storm Security oraz w serwisie Full Disclosure (maj 2019) potwierdzający możliwość wykonania command injection. Podatność figuruje na liście CISA KEV jako aktywnie exploitowana.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSchneider Electric U.motion Builder
APPSchneider-Electric1.3.4
CISA KEV — szczegółyi
- Dostawcai
- Schneider Electric
- Produkti
- U.motion Builder
- Data dodania do KEVi
- 15 kwietnia 2022
- Termin remediation (USA)i
- 6 maja 2022(po terminie)
Produkt, którego to dotyczy, osiągnął koniec okresu wsparcia (end-of-life) i powinien zostać odłączony, jeśli nadal jest w użytku.
▸ Pokaż oryginał (EN)
The impacted product is end-of-life and should be disconnected if still in use.
W oprogramowaniu U.motion Builder istnieje luka SQL injection, która może spowodować niezamierzone wykonanie kodu w przypadku wprowadzenia niewłaściwego zestawu znaków.
▸ Pokaż oryginał (EN)
A SQL Injection vulnerability exists in U.motion Builder software which could cause unwanted code execution when an improper set of characters is entered.
Powiązane podatności
Command injection z pominięciem uwierzytelnienia w Schneider Electric U.Motion Builder
SQL injection w Schneider Electric U.Motion Builder – dostęp bez uwierzytelnienia
Schneider Electric U.Motion Builder — ukryte konto z hardcoded hasłem
Path Traversal i RCE w Schneider Electric U.Motion Builder
The vulnerability exists within processing of track_import_export.php in Schneider Electric U.motion Builder s...