CVE-2020-12149
The configuration backup/restore function in Silver Peak Unity ECOSTM (ECOS) appliance software was found to directly incorporate the user-controlled config filename in a subsequent shell command, allowing an attacker to manipulate the resulting command by injecting valid OS command input. This vulnerability can be exploited by an attacker with authenticated access to the Orchestrator UI or EdgeConnect UI. This affects all ECOS versions prior to: 8.1.9.15, 8.3.0.8, 8.3.1.2, 8.3.2.0, 9.0.2.0, and 9.1.0.0.
Published:Dec 11, 2020
Last Modified:Dec 12, 2024
EPS:Dec 11, 2020
EPSS Score:0.00373
CVSS Score:6.8
Affected Products
Vendor
Product
Action
Vendor
Arubanetworks
Product
Edgeconnect Enterprise
Arubanetworks
Edgeconnect Enterprise
Vendor
Arubanetworks
Product
Nx-10700
Arubanetworks
Nx-10700
Vendor
Arubanetworks
Product
Nx-11700
Arubanetworks
Nx-11700
Vendor
Arubanetworks
Product
Nx-1700
Arubanetworks
Nx-1700
Vendor
Arubanetworks
Product
Nx-2700
Arubanetworks
Nx-2700
Vendor
Arubanetworks
Product
Nx-3700
Arubanetworks
Nx-3700
Vendor
Arubanetworks
Product
Nx-5700
Arubanetworks
Nx-5700
Vendor
Arubanetworks
Product
Nx-6700
Arubanetworks
Nx-6700
Vendor
Arubanetworks
Product
Nx-700
Arubanetworks
Nx-700
Vendor
Arubanetworks
Product
Nx-7700
Arubanetworks
Nx-7700
Vendor
Arubanetworks
Product
Nx-8700
Arubanetworks
Nx-8700
Vendor
Arubanetworks
Product
Nx-9700
Arubanetworks
Nx-9700
Vendor
Arubanetworks
Product
Vx-1000
Arubanetworks
Vx-1000
Vendor
Arubanetworks
Product
Vx-2000
Arubanetworks
Vx-2000
Vendor
Arubanetworks
Product
Vx-3000
Arubanetworks
Vx-3000
Vendor
Arubanetworks
Product
Vx-500
Arubanetworks
Vx-500
Vendor
Arubanetworks
Product
Vx-5000
Arubanetworks
Vx-5000
Vendor
Arubanetworks
Product
Vx-6000
Arubanetworks
Vx-6000
Vendor
Arubanetworks
Product
Vx-7000
Arubanetworks
Vx-7000
Vendor
Arubanetworks
Product
Vx-8000
Arubanetworks
Vx-8000
Vendor
Arubanetworks
Product
Vx-9000
Arubanetworks
Vx-9000
Vendor
Silver-peak
Product
Unity Edgeconnect
Silver-peak
Unity Edgeconnect
Exploits
No exploit reference
Common Weakness Enumeration
Common Attack Pattern Enumeration and Classification (CAPEC)
Related CVEs
Common Vulnerability Scoring System
Attack Vector
Network
Adjacent
Local
Physical
Privileges Required
None
Low
High
User Interaction
None
Required
Scope
Unchanged
Changed
Confidentiality
None
Low
High
Integrity
None
Low
High
Availability
None
Low
High
