CRITICAL🇬🇧 English

CVE-2020-7489

Podatność Injection w oprogramowaniu Schneider Electric – podstawianie DLL

CVSS 9.8v3.1pub. 2020-04-22upd. 2026-05-28

W oprogramowaniu EcoStruxure Machine Expert – Basic oraz SoMachine Basic istnieje podatność typu Injection (CWE-74) umożliwiająca podstawienie złośliwej biblioteki DLL. Jest to krytyczna luka, ponieważ może pozwolić atakującemu na przesłanie złośliwego kodu bezpośrednio do kontrolera przemysłowego.

Pokaż oryginał (EN)

A CWE-74: Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection') vulnerability exists on EcoStruxure Machine Expert – Basic or SoMachine Basic programming software (versions in security notification). The result of this vulnerability, DLL substitution, could allow the transference of malicious code to the controller.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej neutralizacji specjalnych elementów w danych wyjściowych przetwarzanych przez komponenty zależne (Injection). Atakujący może wykorzystać tę lukę do podstawienia złośliwej biblioteki DLL (DLL substitution) w miejsce legalnego pliku używanego przez oprogramowanie. W konsekwencji złośliwy kod może zostać załadowany i wykonany, a następnie przesłany do podłączonego kontrolera przemysłowego.

Skutki

Atakujący może doprowadzić do wykonania złośliwego kodu na kontrolerze przemysłowym, co w środowisku OT/ICS może skutkować utratą poufności, integralności oraz dostępności sterowanego systemu, a w skrajnych przypadkach zagrożeniem bezpieczeństwa procesów przemysłowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami – szczegółowe informacje o wersjach naprawionych zawiera powiadomienie bezpieczeństwa Schneider Electric SEVD-2020-105-01 dostępne na stronie producenta.

Kogo dotyczy

Oprogramowanie EcoStruxure Machine Expert – Basic oraz SoMachine Basic firmy Schneider Electric – konkretne wersje wskazane w powiadomieniu bezpieczeństwa producenta (SEVD-2020-105-01). Podatność powiązana jest również z firmware urządzeń Modicon M100 oraz Modicon M200.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Schneider Electric Ecostruxure Machine Expert

    APP
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Modicon M100

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Modicon M100 Firmware

    OS
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Modicon M200

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Modicon M200 Firmware

    OS
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Modicon M221

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Modicon M221 Firmware

    OS
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Somachine Basic

    APP
    Schneider-Electric
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-22704CRITICAL9.1PL ✓ten sam produkt

Path Traversal w produktach Schneider Electric Harmony HMI via FTP

CVE-2020-7487CRITICAL9.8PL ✓ten sam produkt

Niewystarczająca weryfikacja autentyczności danych w sterownikach Schneider Electric Modicon

CVE-2018-7790CRITICAL9.8PL ✓ten sam produkt

Replay attack na uwierzytelnianie w Schneider Electric Modicon M221

CVE-2018-7791CRITICAL9.8PL ✓ten sam produkt

Nieautoryzowane nadpisanie hasła w Schneider Electric Modicon M221

CVE-2021-22705HIGH7.8ten sam produkt

Improper Restriction of Operations within the Bounds of a Memory Buffer vulnerability exists that could cause ...