Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2020-9044

PUBLISHED 04.08.2024

CNA: jci

Metasys Improper Restriction of XML External Entity Reference

Обновлено: 10.03.2020
XXE vulnerability exists in the Metasys family of product Web Services which has the potential to facilitate DoS attacks or harvesting of ASCII server files. This affects Johnson Controls' Metasys Application and Data Server (ADS, ADS-Lite) versions 10.1 and prior; Metasys Extended Application and Data Server (ADX) versions 10.1 and prior; Metasys Open Data Server (ODS) versions 10.1 and prior; Metasys Open Application Server (OAS) version 10.1; Metasys Network Automation Engine (NAE55 only) versions 9.0.1, 9.0.2, 9.0.3, 9.0.5, 9.0.6; Metasys Network Integration Engine (NIE55/NIE59) versions 9.0.1, 9.0.2, 9.0.3, 9.0.5, 9.0.6; Metasys NAE85 and NIE85 versions 10.1 and prior; Metasys LonWorks Control Server (LCS) versions 10.1 and prior; Metasys System Configuration Tool (SCT) versions 13.2 and prior; Metasys Smoke Control Network Automation Engine (NAE55, UL 864 UUKL/ORD-C100-13 UUKLC 10th Edition Listed) version 8.1.

CWE

Идентификатор Описание
CWE-611 CWE-611 Improper Restriction of XML External Entity Reference

CVSS

Оценка Severity Версия Базовый вектор
7.5 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Доп. Информация

Product Status

Metasys Application and Data Server (ADS, ADS-Lite)
Product: Metasys Application and Data Server (ADS, ADS-Lite)
Vendor: Johnson Controls
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии versions 10.1 and prior affected
Metasys Extended Application and Data Server (ADX)
Product: Metasys Extended Application and Data Server (ADX)
Vendor: Johnson Controls
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии versions 10.1 and prior affected
Metasys Open Data Server (ODS)
Product: Metasys Open Data Server (ODS)
Vendor: Johnson Controls
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии versions 10.1 and prior affected
Metasys Open Application Server (OAS)
Product: Metasys Open Application Server (OAS)
Vendor: Johnson Controls
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии version 10.1 affected
Metasys Network Automation Engine (NAE55 only)
Product: Metasys Network Automation Engine (NAE55 only)
Vendor: Johnson Controls
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии versions 9.0.1 affected
Наблюдалось в версии 9.0.2 affected
Наблюдалось в версии 9.0.3 affected
Наблюдалось в версии 9.0.5 affected
Наблюдалось в версии 9.0.6 affected
Metasys Network Integration Engine (NIE55/NIE59)
Product: Metasys Network Integration Engine (NIE55/NIE59)
Vendor: Johnson Controls
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии versions 9.0.1 affected
Наблюдалось в версии 9.0.2 affected
Наблюдалось в версии 9.0.3 affected
Наблюдалось в версии 9.0.5 affected
Наблюдалось в версии 9.0.6 affected
Metasys NAE85 and NIE85
Product: Metasys NAE85 and NIE85
Vendor: Johnson Controls
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии versions 10.1 and prior affected
Metasys LonWorks Control Server (LCS)
Product: Metasys LonWorks Control Server (LCS)
Vendor: Johnson Controls
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии versions 10.1 and prior affected
Metasys System Configuration Tool (SCT)
Product: Metasys System Configuration Tool (SCT)
Vendor: Johnson Controls
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии versions 13.2 and prior affected
Metasys Smoke Control Network Automation Engine (NAE55, UL 864 UUKL/ORD-C100-13 UUKLC 10th Edition Listed)
Product: Metasys Smoke Control Network Automation Engine (NAE55, UL 864 UUKL/ORD-C100-13 UUKLC 10th Edition Listed)
Vendor: Johnson Controls
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии version 8.1 affected
 

Ссылки

CVE Program Container

Обновлено: 04.08.2024
SSVC and KEV, plus CVSS and CWE if not provided by the CNA.

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.