CVE-2020-6650
تنفيذ كود تعسفي عبر فئة “Update Manager”
- تم النشر
- 23/03/2020
- محدث
- 16/09/2024
- تخصيص CNA
- Eaton
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 80.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
برنامج UPS companion software الإصدار v1.05 والإصدارات الأقدم متأثر بثغرة 'Eval Injection'. لا يقوم البرنامج بتحييد صيغة الكود أو يحيدها بشكل غير صحيح قبل استخدام الإدخال في استدعاء تقييم ديناميكي، مثل "eval" في فئة "Update Manager"، عندما يحاول البرنامج التحقق من وجود تحديثات متاحة. يؤدي هذا إلى تنفيذ أكواد عشوائية على الجهاز الذي تم تثبيت البرنامج عليه.
المصادر
1- Eaton-UPS-Companion-Exploitاستغلال
يصف هذا المستودع الثغرة CVE-2020-6650، وهي ثغرة اكتشفتها في برنامج Eaton's UPS Companion. يجب على جميع المستخدمين الترقية إلى الإصدار v1.06 فورًا، وإلا فإنهم يخاطرون بحصول وصول إداري عن بُعد إلى أنظمتهم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.