Produkt | EcoStruxure™ IT Data Center Expert w wersjach v8.3 i starszych |
Numer CVE | CVE-2025-50121 |
Krytyczność | 10/10 |
CVSS | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Opis | Istnieje luka w zabezpieczeniach Nieprawidłowa Neutralizacja Specjalnych Elementów używanych w Poleceniu OS (’Wstrzyknięcie Poleceń OS’), która może spowodować nieuwierzytelnione zdalne wykonanie kodu, gdy złośliwy folder zostanie utworzony przez interfejs sieciowy HTTP, gdy jest włączony. HTTP jest domyślnie wyłączony. |
| |
Numer CVE | CVE-2025-50122 |
Krytyczność | 8.3/10 |
CVSS | AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
Opis | Istnieje luka w zabezpieczeniach typu „niewystarczająca entropia”, która może spowodować odkrycie hasła roota, gdy algorytm generowania hasła zostanie poddany inżynierii wstecznej z dostępem do artefaktów instalacji lub aktualizacji. |
| |
Numer CVE | CVE-2025-50123 |
Krytyczność | 7.2/10 |
CVSS | AV:P/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Opis | Istnieje luka w zabezpieczeniach związana z nieprawidłową kontrolą generowania kodu („wstrzykiwaniem kodu”), która może spowodować zdalne wykonanie polecenia przez konto uprzywilejowane, gdy dostęp do serwera odbywa się za pośrednictwem konsoli i poprzez wykorzystanie wprowadzonej nazwy hosta |
| |
Numer CVE | CVE-2025-50125 |
Krytyczność | 7.2/10 |
CVSS | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Opis | Istnieje luka w zabezpieczeniach SSRF (Server-Side Request Forgery), która może spowodować zdalne wykonanie nieuwierzytelnionego kodu, gdy dostęp do serwera następuje za pośrednictwem sieci z wiedzą o ukrytych adresach URL i manipulacją nagłówka żądania hosta. |
| |
Numer CVE | CVE-2025-50124 |
Krytyczność | 6.9/10 |
CVSS | AV:P/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H |
Opis | Istnieje luka w zabezpieczeniach związana z nieprawidłowym zarządzaniem uprawnieniami, która może spowodować eskalację uprawnień, gdy dostęp do serwera uzyskuje się z konta uprzywilejowanego za pośrednictwem konsoli i poprzez wykorzystanie skryptu konfiguracyjnego. |
| |
Numer CVE | CVE-2025-6438 |
Krytyczność | 6.8/10 |
CVSS | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N |
Opis | Istnieje luka w zabezpieczeniach związana z nieprawidłowym ograniczeniem odniesień do zewnętrznych encji XML, która może spowodować manipulację wywołaniami interfejsu API SOAP i wstrzyknięcie zewnętrznych encji XML, co może skutkować nieautoryzowanym dostępem do plików, gdy dostęp do serwera następuje za pośrednictwem sieci przy użyciu konta aplikacji. |
| |
Aktualizacja | TAK |
Link | https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2025-189-01&p_enDocType=Security+an%20d+Safety+Notice&p_File_Name=SEVD-2025-189-01.pdf |