CRITICAL🇬🇧 English

CVE-2016-5804

Słabe szyfrowanie umożliwia ominięcie uwierzytelnienia w Moxa MGate MB3xxx

CVSS 9.8v3.1pub. 2016-07-15upd. 2026-05-06

Urządzenia Moxa MGate z serii MB3180, MB3280, MB3480, MB3170 i MB3270 wykorzystują słabe szyfrowanie parametrów uwierzytelnienia, co pozwala zdalnemu atakującemu na ominięcie mechanizmu logowania. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika i jest dostępna zdalnie przez sieć.

Pokaż oryginał (EN)

Moxa MGate MB3180 before 1.8, MGate MB3280 before 2.7, MGate MB3480 before 2.6, MGate MB3170 before 2.5, and MGate MB3270 before 2.7 use weak encryption, which allows remote attackers to bypass authentication via a brute-force series of guesses for a parameter value.

🤖 Analiza AI
Jak działa

Urządzenie stosuje zbyt słaby algorytm szyfrowania do ochrony co najmniej jednego parametru używanego w procesie uwierzytelnienia (CWE-326: Inadequate Encryption Strength). Słabość kryptograficzna sprawia, że przestrzeń możliwych wartości parametru jest na tyle mała, iż atakujący może przeprowadzić atak brute-force — systematycznie zgadując kolejne wartości parametru, aż do skutecznego uwierzytelnienia. Cały atak może być przeprowadzony zdalnie, bez wcześniejszego dostępu do urządzenia.

Skutki

Skuteczny atak pozwala zdalnemu atakującemu na ominięcie uwierzytelnienia i uzyskanie nieautoryzowanego dostępu do urządzenia, co w środowisku przemysłowym (ICS/SCADA) może prowadzić do naruszenia poufności, integralności i dostępności obsługiwanych procesów.

Mitygacja

Należy zaktualizować firmware urządzeń do następujących wersji lub nowszych: MGate MB3180 do wersji 1.8, MGate MB3280 do wersji 2.7, MGate MB3480 do wersji 2.6, MGate MB3170 do wersji 2.5, MGate MB3270 do wersji 2.7. Szczegółowe informacje dostępne są w poradniku ICS-CERT ICSA-16-196-02. Dodatkowo zaleca się ograniczenie dostępu sieciowego do urządzeń wyłącznie do zaufanych hostów za pomocą firewall lub segmentacji sieci OT.

Kogo dotyczy

Moxa MGate MB3180 przed wersją firmware 1.8, MGate MB3280 przed wersją 2.7, MGate MB3480 przed wersją 2.6, MGate MB3170 przed wersją 2.5 oraz MGate MB3270 przed wersją 2.7.

Uwagi

Podatność dotyczy urządzeń klasy przemysłowej (bramki protokołu Modbus) stosowanych w środowiskach ICS/SCADA, co zwiększa potencjalne ryzyko dla infrastruktury krytycznej. Informacja opublikowana przez ICS-CERT w poradniku ICSA-16-196-02.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Mgate Mb3170

    HW
    Moxa
    wszystkie wersje
  • Moxa Mgate Mb3170 Firmware

    OS
    Moxa
    < 2.5
  • Moxa Mgate Mb3180

    HW
    Moxa
    wszystkie wersje
  • Moxa Mgate Mb3180 Firmware

    OS
    Moxa
    < 1.8
  • Moxa Mgate Mb3270

    HW
    Moxa
    wszystkie wersje
  • Moxa Mgate Mb3270 Firmware

    OS
    Moxa
    < 2.7
  • Moxa Mgate Mb3280

    HW
    Moxa
    wszystkie wersje
  • Moxa Mgate Mb3280 Firmware

    OS
    Moxa
    < 2.7
  • Moxa Mgate Mb3480

    HW
    Moxa
    wszystkie wersje
  • Moxa Mgate Mb3480 Firmware

    OS
    Moxa
    < 2.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-4161CRITICAL9.8PL ✓ten sam produkt

Moxa MGate MB3x — przechwycenie danych logowania przez nieszyfrowany ruch

CVE-2022-27048HIGH7.4ten sam produkt

A vulnerability has been discovered in Moxa MGate which allows an attacker to perform a man-in-the-middle (MIT...

CVE-2021-33823HIGH7.5ten sam produkt

An issue was discovered on MOXA Mgate MB3180 Version 2.1 Build 18113012. Attacker could send a huge amount of ...

CVE-2021-33824HIGH7.5ten sam produkt

An issue was discovered on MOXA Mgate MB3180 Version 2.1 Build 18113012. Attackers can use slowhttptest tool t...

CVE-2023-39979CRITICAL9.8PL ✓ten sam vendor

Podatność Auth Bypass w Moxa MXsecurity — niewystarczająca losowość uwierzytelnienia