IM
IronMonkey Threat Research

CVE-2020-7532 HIGH

Published: 2020-09-16 | Last Modified: 2024-11-21 | Status: Modified

Description

A CWE-502 Deserialization of Untrusted Data vulnerability exists in SCADAPack x70 Security Administrator (V1.2.0 and prior) which could allow arbitrary code execution when an attacker builds a custom .SDB file containing a malicious serialized buffer.

Additional Descriptions (1)

Se presenta una vulnerabilidad de Deserialización de Datos No Confiables CWE-502, en SCADAPack x70 Security Administrator (versiones V1.2.0 y anteriores) que podría permitir una ejecución de código arbitraria cuando un atacante crea un archivo .SDB personalizado que contiene un búfer serializado malicioso

CVSS Metrics

Base Score: 7.8 (HIGH)

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Attack VectorLOCAL
Attack ComplexityLOW
Privileges RequiredNONE
User InteractionREQUIRED
ScopeUNCHANGED
Confidentiality ImpactHIGH
Integrity ImpactHIGH
Availability ImpactHIGH

Source: [email protected]

Type: Primary

Exploitability Score: 1.8

Impact Score: 5.9

Base Score: 6.8 (MEDIUM)

AV:N/AC:M/Au:N/C:P/I:P/A:P

Access VectorNETWORK
Access ComplexityMEDIUM
AuthenticationNONE
Confidentiality ImpactPARTIAL
Integrity ImpactPARTIAL
Availability ImpactPARTIAL

Source: [email protected]

Type: Primary

Exploitability Score: 8.6

Impact Score: 6.4

Weaknesses

Source Type Description
[email protected] Secondary
en CWE-502
[email protected] Primary
en CWE-502

Affected Products

Vendor Product Version Update Type
schneider-electric scadapack_x70_security_administrator * <built-in method update of dict object at 0x7e60e8c7ecc0> Application

Affected Configurations

Operator: OR

Vulnerable CPE
Yes cpe:2.3:a:schneider-electric:scadapack_x70_security_administrator:*:*:*:*:*:*:*:*

References

Notification
Message here