IM
IronMonkey Threat Research

CVE-2020-7523 HIGH

Published: 2020-08-31 | Last Modified: 2024-11-21 | Status: Modified

Description

Improper Privilege Management vulnerability exists in Schneider Electric Modbus Serial Driver (see security notification for versions) which could cause local privilege escalation when the Modbus Serial Driver service is invoked. The driver does not properly assign, modify, track, or check privileges for an actor, creating an unintended sphere of control for that actor.

Additional Descriptions (1)

Se presenta una vulnerabilidad de Administración de Privilegios Inapropiada en Schneider Electric Modbus Serial Driver (consulte la notificación de seguridad para las versiones) que podría causar una escalada de privilegios locales cuando el servicio Modbus Serial Driver es invocado. El controlador no asigna, modifica, rastrea o comprueba apropiadamente los privilegios de un actor, creando una esfera de control no prevista para ese actor

CVSS Metrics

Base Score: 7.8 (HIGH)

CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H

Attack VectorLOCAL
Attack ComplexityHIGH
Privileges RequiredLOW
User InteractionNONE
ScopeCHANGED
Confidentiality ImpactHIGH
Integrity ImpactHIGH
Availability ImpactHIGH

Source: [email protected]

Type: Primary

Exploitability Score: 1.1

Impact Score: 6.0

Base Score: 4.4 (MEDIUM)

AV:L/AC:M/Au:N/C:P/I:P/A:P

Access VectorLOCAL
Access ComplexityMEDIUM
AuthenticationNONE
Confidentiality ImpactPARTIAL
Integrity ImpactPARTIAL
Availability ImpactPARTIAL

Source: [email protected]

Type: Primary

Exploitability Score: 3.4

Impact Score: 6.4

Weaknesses

Source Type Description
[email protected] Secondary
en CWE-269

Affected Products

Vendor Product Version Update Type
schneider-electric modbus_driver_suite * <built-in method update of dict object at 0x7e60bb885b40> Application
schneider-electric modbus_serial_driver * <built-in method update of dict object at 0x7e60bb8859c0> Application
schneider-electric modbus_serial_driver * <built-in method update of dict object at 0x7e60bb884540> Application

Affected Configurations

Operator: OR

Vulnerable CPE
Yes cpe:2.3:a:schneider-electric:modbus_driver_suite:*:*:*:*:*:*:*:*
Yes cpe:2.3:a:schneider-electric:modbus_serial_driver:*:*:*:*:*:*:x86:*
Yes cpe:2.3:a:schneider-electric:modbus_serial_driver:*:*:*:*:*:*:x64:*

References

Notification
Message here