CVE-2019-6545

AVEVA Software, LLC InduSoft Web Studio prior to Version 8.1 SP3 and InTouch Edge HMI (formerly InTouch Machine Edition) prior to Version 2017 Update. An unauthenticated remote user could use a specially crafted database connection configuration file to execute an arbitrary process on the server machine.
References
Link Resource
https://ics-cert.us-cert.gov/advisories/ICSA-19-036-01 Mitigation Third Party Advisory US Government Resource
https://www.exploit-db.com/exploits/46342/ Exploit Third Party Advisory VDB Entry
https://www.tenable.com/security/research/tra-2019-04 Third Party Advisory
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:aveva:indusoft_web_studio:6.1:sp5:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:6.1:sp6_p3:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:7.1:*:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:7.1:sp1:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:7.1:sp2:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:7.1:sp3:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:7.1:sp3_p1:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:7.1:sp3_p2:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:7.1:sp3_p3:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:7.1:sp3_p4:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:7.1:sp3_p5:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:7.1:sp3_p6:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:7.1:sp3_p7:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:7.1:sp3_p8:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:7.1:sp3_p9:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:8.0:*:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:8.0:p1:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:8.0:p2:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:8.0:p3:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:8.0:sp1:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:8.0:sp1_p1:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:8.0:sp2:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:8.0:sp2_p1:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:8.1:*:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:8.1:p1:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:8.1:sp1:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:8.1:sp1_p1:*:*:*:*:*:*
cpe:2.3:a:aveva:indusoft_web_studio:8.1:sp2:*:*:*:*:*:*

Configuration 2 (hide)

cpe:2.3:a:aveva:intouch_machine_edition_2014:r2:*:*:*:*:*:*:*

History

31 Jan 2023, 21:04

Type Values Removed Values Added
CWE CWE-99 NVD-CWE-Other
CVSS v2 : 10.0
v3 : 9.8
v2 : 5.0
v3 : 7.5
References (EXPLOIT-DB) https://www.exploit-db.com/exploits/46342/ - Exploit, Third Party Advisory (EXPLOIT-DB) https://www.exploit-db.com/exploits/46342/ - Exploit, Third Party Advisory, VDB Entry

Information

Published : 2019-02-13 01:29

Updated : 2023-12-10 12:44


NVD link : CVE-2019-6545

Mitre link : CVE-2019-6545

CVE.ORG link : CVE-2019-6545


JSON object : View

Products Affected

aveva

  • intouch_machine_edition_2014
  • indusoft_web_studio
CWE
NVD-CWE-Other CWE-99

Improper Control of Resource Identifiers ('Resource Injection')