NVD Vulnerability Detail
Search Exploit, PoC
CVE-2020-16230
Summary

All version of Ewon Flexy and Cosy prior to 14.1 use wildcards such as (*) under which domains can request resources. An attacker with local access and high privileges could inject scripts into the Cross-origin Resource Sharing (CORS) configuration that could abuse this vulnerability, allowing the attacker to retrieve limited confidential information through sniffing.

Publication Date Sept. 19, 2020, 4:15 a.m.
Registration Date Jan. 26, 2021, 11:53 a.m.
Last Update Nov. 21, 2024, 2:06 p.m.
CVSS3.1 : LOW
スコア 2.3
Vector CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N
攻撃元区分(AV) ローカル
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR)
利用者の関与(UI) 不要
影響の想定範囲(S) 変更なし
機密性への影響(C)
完全性への影響(I) なし
可用性への影響(A) なし
CVSS2.0 : LOW
Score 2.1
Vector AV:L/AC:L/Au:N/C:P/I:N/A:N
攻撃元区分(AV) ローカル
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I) なし
可用性への影響(A) なし
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:o:hms-networks:ewon_flexy_firmware:*:*:*:*:*:*:*:* 14.1
execution environment
1 cpe:2.3:h:hms-networks:ewon_flexy:-:*:*:*:*:*:*:*
Configuration2 or higher or less more than less than
cpe:2.3:o:hms-networks:ewon_cosy_firmware:*:*:*:*:*:*:*:* 14.1
execution environment
1 cpe:2.3:h:hms-networks:ewon_cosy:-:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
HMS Networks 製 Ewon Flexy および Ewon Cosy にクロスドメインの脆弱性
Title HMS Networks 製 Ewon Flexy および Ewon Cosy にクロスドメインの脆弱性
Summary

HMS Networks 社が提供する Ewon Flexy および Ewon Cosy は、産業用ゲートウェイ製品です。当該製品には、許可されていないドメインを使用したクロスドメイン (CWE-942) の脆弱性が存在します。 当該製品は、ワイルドカード (*) を使用して、ドメインのリソースをリクエストできるため、高い権限をもつローカルの第三者によって CORS (Cross-Origin Resource Sharing) の設定ファイルに細工したスクリプトを挿入されることで機微な情報を窃取される可能性があります。

Possible impacts 高い権限をもつローカルの第三者によって、機微な情報を窃取される可能性があります。
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版にアップデートしてください。 [ワークアラウンドを実施する] * リモートからアクセスする場合は、同社の産業用クラウド Talk2M を使用して VPN 接続を行う * 当該製品の WAN IP をインターネット上に公開しない * 当該製品に内蔵されている WAN ファイアウォールを使用する

Publication Date Sept. 11, 2020, midnight
Registration Date Sept. 14, 2020, 3:38 p.m.
Last Update Sept. 14, 2020, 3:38 p.m.
Affected System
HMS Industrial Networks AB
eWON Cosy ファームウェア 14.1 より前のすべてのバージョン
eWON Flexy ファームウェア 14.1 より前のすべてのバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2020年09月14日]
  掲載
Sept. 14, 2020, 3:38 p.m.