CVE-2020-6650
Ejecución de código arbitrario a través de la clase “Update Manager”
- Publicado
- 23 mar 2020
- Actualizado
- 16 sept 2024
- Asignación de CNA
- Eaton
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 80,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
UPS companion software versiones v1.05 y anteriores, está afectado por una vulnerabilidad de "Eval Injection". El software no neutraliza o neutraliza incorrectamente una sintaxis del código antes de usar la entrada en una llamada de evaluación dinámica, por ejemplo, "eval" en una clase "Update Manager" cuando el software intenta visualizar si existen actualizaciones disponibles. Esto resulta en una ejecución de código arbitrario en la máquina donde el software está instalado.
Fuentes
1- Eaton-UPS-Companion-ExploitExploit
Este repositorio detalla CVE-2020-6650, una vulnerabilidad que descubrí en UPS Companion de Eaton. Todos los usuarios deben actualizar a la v1.06 inmediatamente, de lo contrario corren el riesgo de tener acceso de administrador remoto a su sistema.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.