{"api_version":"1","generated_at":"2026-07-23T06:05:09+00:00","cve":"CVE-2017-6031","urls":{"html":"https://cve.report/CVE-2017-6031","api":"https://cve.report/api/cve/CVE-2017-6031.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2017-6031","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2017-6031"},"summary":{"title":"CVE-2017-6031","description":"A Header Injection issue was discovered in Certec EDV GmbH atvise scada prior to Version 3.0. An \"improper neutralization of HTTP headers for scripting syntax\" issue has been identified, which may allow remote code execution.","state":"PUBLISHED","assigner":"icscert","published_at":"2017-05-06 00:29:00","updated_at":"2025-04-20 01:37:25"},"problem_types":["CWE-644","CWE-74","CWE-644 CWE-644"],"metrics":[{"version":"3.0","source":"nvd@nist.gov","type":"Primary","score":"8.8","severity":"HIGH","vector":"CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H","data":{"version":"3.0","vectorString":"CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H","baseScore":8.8,"baseSeverity":"HIGH","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"NONE","userInteraction":"REQUIRED","scope":"UNCHANGED","confidentialityImpact":"HIGH","integrityImpact":"HIGH","availabilityImpact":"HIGH"}},{"version":"2.0","source":"nvd@nist.gov","type":"Primary","score":"6.8","severity":"","vector":"AV:N/AC:M/Au:N/C:P/I:P/A:P","data":{"version":"2.0","vectorString":"AV:N/AC:M/Au:N/C:P/I:P/A:P","baseScore":6.8,"accessVector":"NETWORK","accessComplexity":"MEDIUM","authentication":"NONE","confidentialityImpact":"PARTIAL","integrityImpact":"PARTIAL","availabilityImpact":"PARTIAL"}}],"references":[{"url":"https://ics-cert.us-cert.gov/advisories/ICSA-17-096-01A","name":"https://ics-cert.us-cert.gov/advisories/ICSA-17-096-01A","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Third Party Advisory","US Government Resource"],"title":"Certec EDV GmbH atvise scada (Update A) | ICS-CERT","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.securityfocus.com/bid/97479","name":"http://www.securityfocus.com/bid/97479","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Third Party Advisory","VDB Entry"],"title":"Certec EDV GmbH atvise scada Cross Site Scripting and  HTTP Header Injection Vulnerabilities","mime":"text/html","httpstatus":"200","archivestatus":"0"},{"url":"https://www.cve.org/CVERecord?id=CVE-2017-6031","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2017-6031","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"n/a","product":"Certec EDV GmbH atvise scada","version":"affected Certec EDV GmbH atvise scada","platforms":[]}],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2017","cve_id":"6031","vulnerable":"1","versionEndIncluding":"2.5.10","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"certec_edv_gmbh","cpe5":"atvise_scada","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"adp":[{"providerMetadata":{"dateUpdated":"2024-08-05T15:18:49.530Z","orgId":"af854a3a-2127-422b-91ae-364da2661108","shortName":"CVE"},"references":[{"tags":["x_refsource_MISC","x_transferred"],"url":"https://ics-cert.us-cert.gov/advisories/ICSA-17-096-01A"},{"name":"97479","tags":["vdb-entry","x_refsource_BID","x_transferred"],"url":"http://www.securityfocus.com/bid/97479"}],"title":"CVE Program Container"}],"cna":{"affected":[{"product":"Certec EDV GmbH atvise scada","vendor":"n/a","versions":[{"status":"affected","version":"Certec EDV GmbH atvise scada"}]}],"datePublic":"2017-05-05T00:00:00.000Z","descriptions":[{"lang":"en","value":"A Header Injection issue was discovered in Certec EDV GmbH atvise scada prior to Version 3.0. An \"improper neutralization of HTTP headers for scripting syntax\" issue has been identified, which may allow remote code execution."}],"problemTypes":[{"descriptions":[{"cweId":"CWE-644","description":"CWE-644","lang":"en","type":"CWE"}]}],"providerMetadata":{"dateUpdated":"2017-05-08T09:57:01.000Z","orgId":"7d14cffa-0d7d-4270-9dc0-52cabd5a23a6","shortName":"icscert"},"references":[{"tags":["x_refsource_MISC"],"url":"https://ics-cert.us-cert.gov/advisories/ICSA-17-096-01A"},{"name":"97479","tags":["vdb-entry","x_refsource_BID"],"url":"http://www.securityfocus.com/bid/97479"}],"x_legacyV4Record":{"CVE_data_meta":{"ASSIGNER":"ics-cert@hq.dhs.gov","ID":"CVE-2017-6031","STATE":"PUBLIC"},"affects":{"vendor":{"vendor_data":[{"product":{"product_data":[{"product_name":"Certec EDV GmbH atvise scada","version":{"version_data":[{"version_value":"Certec EDV GmbH atvise scada"}]}}]},"vendor_name":"n/a"}]}},"data_format":"MITRE","data_type":"CVE","data_version":"4.0","description":{"description_data":[{"lang":"eng","value":"A Header Injection issue was discovered in Certec EDV GmbH atvise scada prior to Version 3.0. An \"improper neutralization of HTTP headers for scripting syntax\" issue has been identified, which may allow remote code execution."}]},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"CWE-644"}]}]},"references":{"reference_data":[{"name":"https://ics-cert.us-cert.gov/advisories/ICSA-17-096-01A","refsource":"MISC","url":"https://ics-cert.us-cert.gov/advisories/ICSA-17-096-01A"},{"name":"97479","refsource":"BID","url":"http://www.securityfocus.com/bid/97479"}]}}}},"cveMetadata":{"assignerOrgId":"7d14cffa-0d7d-4270-9dc0-52cabd5a23a6","assignerShortName":"icscert","cveId":"CVE-2017-6031","datePublished":"2017-05-06T00:00:00.000Z","dateReserved":"2017-02-16T00:00:00.000Z","dateUpdated":"2024-08-05T15:18:49.530Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.1"},"nvd":{"publishedDate":"2017-05-06 00:29:00","lastModifiedDate":"2025-04-20 01:37:25","problem_types":["CWE-644","CWE-74","CWE-644 CWE-644"],"metrics":{"cvssMetricV30":[{"source":"nvd@nist.gov","type":"Primary","cvssData":{"version":"3.0","vectorString":"CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H","baseScore":8.8,"baseSeverity":"HIGH","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"NONE","userInteraction":"REQUIRED","scope":"UNCHANGED","confidentialityImpact":"HIGH","integrityImpact":"HIGH","availabilityImpact":"HIGH"},"exploitabilityScore":2.8,"impactScore":5.9}],"cvssMetricV2":[{"source":"nvd@nist.gov","type":"Primary","cvssData":{"version":"2.0","vectorString":"AV:N/AC:M/Au:N/C:P/I:P/A:P","baseScore":6.8,"accessVector":"NETWORK","accessComplexity":"MEDIUM","authentication":"NONE","confidentialityImpact":"PARTIAL","integrityImpact":"PARTIAL","availabilityImpact":"PARTIAL"},"baseSeverity":"MEDIUM","exploitabilityScore":8.6,"impactScore":6.4,"acInsufInfo":false,"obtainAllPrivilege":false,"obtainUserPrivilege":false,"obtainOtherPrivilege":false,"userInteractionRequired":true}]},"configurations":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:certec_edv_gmbh:atvise_scada:*:*:*:*:*:*:*:*","versionEndIncluding":"2.5.10","matchCriteriaId":"DA219674-D7DB-4A16-BF18-F23C1F7E1D96"}]}]}]},"legacy_mitre":{"record":{"CveYear":"2017","CveId":"6031","Ordinal":"1","Title":"CVE-2017-6031","CVE":"CVE-2017-6031","Year":"2017"},"notes":[{"CveYear":"2017","CveId":"6031","Ordinal":"1","NoteData":"A Header Injection issue was discovered in Certec EDV GmbH atvise scada prior to Version 3.0. An \"improper neutralization of HTTP headers for scripting syntax\" issue has been identified, which may allow remote code execution.","Type":"Description","Title":"CVE-2017-6031"},{"CveYear":"2017","CveId":"6031","Ordinal":"2","NoteData":"2017-05-05","Type":"Other","Title":"Published"},{"CveYear":"2017","CveId":"6031","Ordinal":"3","NoteData":"2017-05-08","Type":"Other","Title":"Modified"}]}}}