Home / Node / Boletín de INCIBE-CERT del 11-05-2020

Boletín de INCIBE-CERT del 11-05-2020

Vulnerabilidades en Intelligent Power Manager de Eaton

Publication date: 
05/11/2020
Importance: 
4 - Alta
Affected resources: 

Intelligent Power Manager (IPM), versión 1.67 y anteriores.

Description: 

Sivathmican Sivakumaran, de Trend Micro ZDI, ha reportado a Eaton dos vulnerabilidades de severidad alta del tipo validación incorrecta de parámetros de entrada, y asignación incorrecta de privilegios.

Solution: 

Actualizar Intelligent Power Manager (IPM), a la versión 1.68 o posterior.

Detail: 
  • IPM no valida adecuadamente los nombres de los archivos de configuración que han sido importados. Un atacante remoto podría inyectar comandos, o ejecutar código arbitrario en el sistema, mediante el envío de archivos específicamente creados. Se ha asignado el identificador CVE-2020-6651 para esta vulnerabilidad.
  • IPM permite el envío de archivos de configuración a usuarios sin permisos de administrador. Un atacante local podría manipular las configuraciones del sistema al enviar archivos de configuración con parámetros incorrectos. Se ha asignado el identificador CVE-2020-6652 para esta vulnerabilidad.

Encuesta valoración