« Volver al listado

CVE-2020-11496

Estado: ModificadaMedia (6.7)—

El firmware Sprecher SPRECON-E versiones anteriores a 8.64b, podría permitir a atacantes locales con acceso a datos de ingeniería insertar código arbitrario. Este firmware carece de una comprobación de valores de entrada en el lado del dispositivo, que es proporcionada por el software de ingeniería durante la parametrización. Unos atacantes con acceso a los archivos de configuración local pueden insertar comandos maliciosos que se ejecutaban después de compilarlos en archivos de parámetros validos ("PDLs"), transferirlos luego al dispositivo y reiniciar el dispositivo

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2020-11496",
  "cveTags": [],
  "metrics": {
    "cvssMetricV2": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "version": "2.0",
          "baseScore": 7.2,
          "accessVector": "LOCAL",
          "vectorString": "AV:L/AC:L/Au:N/C:C/I:C/A:C",
          "authentication": "NONE",
          "integrityImpact": "COMPLETE",
          "accessComplexity": "LOW",
          "availabilityImpact": "COMPLETE",
          "confidentialityImpact": "COMPLETE"
        },
        "acInsufInfo": false,
        "impactScore": 10,
        "baseSeverity": "HIGH",
        "obtainAllPrivilege": false,
        "exploitabilityScore": 3.9,
        "obtainUserPrivilege": false,
        "obtainOtherPrivilege": false,
        "userInteractionRequired": false
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 6.7,
          "attackVector": "LOCAL",
          "baseSeverity": "MEDIUM",
          "vectorString": "CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H",
          "integrityImpact": "HIGH",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "HIGH",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 5.9,
        "exploitabilityScore": 0.8
      }
    ]
  },
  "affected": [
    {
      "source": "cve@mitre.org",
      "affectedData": [
        {
          "vendor": "n/a",
          "product": "n/a",
          "versions": [
            {
              "status": "affected",
              "version": "n/a"
            }
          ]
        }
      ]
    }
  ],
  "published": "2020-10-19T19:15:14.360",
  "references": [
    {
      "url": "https://www.sprecher-automation.com/en/it-security/",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "cve@mitre.org"
    },
    {
      "url": "https://www.sprecher-automation.com/en/it-security/",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    }
  ],
  "vulnStatus": "Modified",
  "weaknesses": [
    {
      "type": "Primary",
      "source": "nvd@nist.gov",
      "description": [
        {
          "lang": "en",
          "value": "CWE-20"
        },
        {
          "lang": "en",
          "value": "CWE-77"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Sprecher SPRECON-E firmware prior to 8.64b might allow local attackers with access to engineering data to insert arbitrary code. This firmware lacks the validation of the input values on the device side, which is provided by the engineering software during parameterization. Attackers with access to local configuration files can therefore insert malicious commands that are executed after compiling them to valid parameter files (“PDLs”), transferring them to the device, and restarting the device."
    },
    {
      "lang": "es",
      "value": "El firmware Sprecher SPRECON-E versiones anteriores a 8.64b, podría permitir a atacantes locales con acceso a datos de ingeniería insertar código arbitrario. Este firmware carece de una comprobación de valores de entrada en el lado del dispositivo, que es proporcionada por el software de ingeniería durante la parametrización. Unos atacantes con acceso a los archivos de configuración local pueden insertar comandos maliciosos que se ejecutaban después de compilarlos en archivos de parámetros validos (\"PDLs\"), transferirlos luego al dispositivo y reiniciar el dispositivo"
    }
  ],
  "lastModified": "2026-06-17T02:50:17.497",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:o:sprecher-automation:sprecon-e:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "997E4517-A980-48B1-9556-043C1D5D8A70",
              "versionEndExcluding": "8.64b"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "cve@mitre.org"
}