CVE-2020-6650
Beliebige Codeausführung durch die Klasse „Update Manager“
- Veröffentlicht
- 23.03.2020
- Aktualisiert
- 16.09.2024
- CNA zuweisen
- Eaton
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 80,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
UPS companion software v1.05 & Prior ist von der Schwachstelle „Eval Injection“ betroffen. Die Software neutralisiert die Codesyntax nicht oder neutralisiert sie nicht korrekt, bevor sie die Eingabe in einem dynamischen Evaluierungsaufruf verwendet, z. B. „eval“ in der Klasse „Update Manager“, wenn die Software versucht festzustellen, ob Updates verfügbar sind. Dies führt zur Ausführung von beliebigem Code auf dem Rechner, auf dem die Software installiert ist.
Quellen
1- Eaton-UPS-Companion-ExploitExploit
Dieses Repository beschreibt CVE-2020-6650, eine Sicherheitslücke, die ich in Eaton's UPS Companion entdeckt habe. Alle Benutzer sollten sofort auf v1.06 aktualisieren, da sie sonst Gefahr laufen, dass ihr System aus der Ferne administrativ zugegriffen wird.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.