PT-2020-20457 · Johnson Controls · Metasys Nae85+9

Lukasz Rupala

·

Publicado

2020-03-10

·

Atualizado

2020-03-11

·

CVE-2020-9044

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
Nome do software vulnerável e versões afetadas
Metasys Application and Data Server (ADS, ADS-Lite) versões anteriores à 10.1
Metasys Extended Application and Data Server (ADX) versões anteriores à 10.1
Metasys Open Data Server (ODS) versões anteriores à 10.1
Metasys Open Application Server (OAS) versão 10.1
Metasys Network Automation Engine (somente NAE55) versões 9.0.1, 9.0.2, 9.0.3, 9.0.5, 9.0.6
Metasys Network Integration Engine (NIE55/NIE59) versões 9.0.1, 9.0.2, 9.0.3, 9.0.5, 9.0.6
Metasys NAE85 e NIE85 versões anteriores à 10.1
Metasys LonWorks Control Server (LCS) versões anteriores à 10.1
Metasys System Configuration Tool (SCT) versões anteriores à 13.2
Metasys Smoke Control Network Automation Engine (NAE55, listado na UL 864 UUKL/ORD-C100-13 UUKLC 10ª Edição) versão 8.1
Descrição
Existe uma vulnerabilidade XXE na família de produtos Metasys Web Services, que tem o potencial de facilitar ataques DoS ou a coleta de arquivos ASCII do servidor.
Recomendações
Para as versões do Metasys Application and Data Server (ADS, ADS-Lite) anteriores à 10.1, atualize para uma versão posterior à 10.1.
Para versões do Metasys Extended Application and Data Server (ADX) anteriores à 10.1, atualize para uma versão posterior à 10.1.
Para versões do Metasys Open Data Server (ODS) anteriores à 10.1, atualize para uma versão posterior à 10.1.
Para o Metasys Open Application Server (OAS) versão 10.1, atualize para uma versão posterior à 10.1.
Para o Metasys Network Automation Engine (somente NAE55) versões 9.0.1, 9.0.2, 9.0.3, 9.0.5, 9.0.6,

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-9044

Produtos afetados

Metasys Application/Data Server
Metasys Extended Application/Data Server
Metasys Lonworks Control Server
Metasys Nae85
Metasys Network Automation Engine
Metasys Network Integration Engine
Metasys Open Application Server
Metasys Open Data Server
Metasys Smoke Control Network Automation Engine
Metasys System Configuration Tool