CVE-2020-14497
Advantech iView, versions 5.6 and prior, contains multiple SQL injection vulnerabilities that are vulnerable to the use of an attacker-controlled string in the construction of SQL queries.
Does this matter?
High impact if exploited, but EPSS currently rates exploitation as unlikely (4.92%). Schedule it in the normal patch cycle and watch for a rise in EPSS or a public exploit.
Description
Advantech iView, versions 5.6 and prior, contains multiple SQL injection vulnerabilities that are vulnerable to the use of an attacker-controlled string in the construction of SQL queries. An attacker could extract user credentials, read or modify information, and remotely execute code.
- CVSS 3.1
- 9.8 CRITICALCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- EPSS
- 4.92% probability · 92th percentile
- CISA KEV
- Not listed
- Weakness
- CWE-89
- Affected
- advantech/iview
- Source
- ics-cert@hq.dhs.gov
References
- https://us-cert.cisa.gov/ics/advisories/icsa-20-196-01Third Party Advisory, US Government Resource
- https://www.zerodayinitiative.com/advisories/ZDI-20-827/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-828/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-830/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-832/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-833/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-835/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-836/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-837/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-838/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-839/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-842/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-843/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-844/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-845/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-846/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-847/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-848/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-849/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-850/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-851/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-852/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-853/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-854/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-855/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-856/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-857/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-858/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-860/Third Party Advisory
- https://www.zerodayinitiative.com/advisories/ZDI-20-861/Third Party Advisory
Source: NVD record, EPSS from FIRST.org, KEV from CISA. Refreshed daily.