Questa vulnerabilità consente agli aggressori remoti per eseguire i comandi su impianti interessati di C-MORE HMI EA9 firmware versione 6.52 pannelli touch screen. Autenticazione non è necessaria per sfruttare la vulnerabilità. Il difetto specifico esiste all’interno del processo EA-HTTP.exe. I problema deriva dalla mancanza di autenticazione prima di autorizzare modifiche alla configurazione del sistema. Un utente malintenzionato può sfruttare questa vulnerabilità per impartire comandi al dispositivo fisico controllato dal dispositivo. Era ZDI-CAN-10482.
https://www.zerodayinitiative.com/advisories/ZDI-20-807/
https://www.zerodayinitiative.com/advisories/ZDI-20-807/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-10921