CRITICAL🇬🇧 English

CVE-2016-8363

Moxa — wykonanie dowolnych poleceń OS na urządzeniach sieciowych (RCE)

CVSS 10.0v3.0pub. 2017-02-13upd. 2026-05-13

W wielu seriach urządzeń sieciowych Moxa (access pointy, routery przemysłowe) odkryto możliwość wykonania dowolnych poleceń systemu operacyjnego przez użytkownika. Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla infrastruktury przemysłowej i sieci OT.

Pokaż oryginał (EN)

An issue was discovered in Moxa OnCell OnCellG3470A-LTE, AWK-1131A/3131A/4131A Series, AWK-3191 Series, AWK-5232/6232 Series, AWK-1121/1127 Series, WAC-1001 V2 Series, WAC-2004 Series, AWK-3121-M12-RTG Series, AWK-3131-M12-RCC Series, AWK-5232-M12-RCC Series, TAP-6226 Series, AWK-3121/4121 Series, AWK-3131/4131 Series, and AWK-5222/6222 Series. User is able to execute arbitrary OS commands on the server.

🤖 Analiza AI
Jak działa

Podatność umożliwia nieuprzywilejowanemu użytkownikowi (lub atakującemu zdalnie, bez uwierzytelnienia, zgodnie z wektorem CVSS AV:N/PR:N) wykonanie dowolnych poleceń systemu operacyjnego na podatnym urządzeniu. Brak odpowiednich mechanizmów kontroli uprawnień (CWE-264) pozwala na przejęcie pełnej kontroli nad systemem. Podatność ma charakter command injection lub analogiczny mechanizm, który nie filtruje danych wejściowych przekazywanych do powłoki systemowej.

Skutki

Atakujący może przejąć pełną kontrolę nad urządzeniem, wykonując dowolne polecenia OS — co w środowisku przemysłowym (OT/ICS) oznacza ryzyko zakłócenia ciągłości działania sieci, wycieku danych konfiguracyjnych lub wykorzystania urządzenia jako punktu wejścia do dalszego lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje zawarte są w poradniku ICS-CERT ICSA-16-308-01. Zaleca się również izolację sieciową podatnych urządzeń (firewall, segmentacja sieci OT) oraz ograniczenie dostępu do interfejsów zarządzania wyłącznie do zaufanych hostów do czasu wdrożenia aktualizacji.

Kogo dotyczy

Moxa OnCell G3470A-LTE, AWK-1131A/3131A/4131A Series, AWK-3191 Series, AWK-5232/6232 Series, AWK-1121/1127 Series, WAC-1001 V2 Series, WAC-2004 Series, AWK-3121-M12-RTG Series, AWK-3131-M12-RCC Series, AWK-5232-M12-RCC Series, TAP-6226 Series, AWK-3121/4121 Series, AWK-3131/4131 Series, AWK-5222/6222 Series

Uwagi

Podatność została zgłoszona w poradniku ICS-CERT ICSA-16-308-01 (opublikowanym w listopadzie 2016 r.), co wskazuje na jej związek z infrastrukturą przemysłową (ICS/SCADA). Dotyczy szerokiej gamy urządzeń bezprzewodowych Moxa stosowanych w środowiskach OT.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Moxa Awk 1121

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 1121 Firmware

    OS
    Moxa
    ≤ 06-29-2017
  • Moxa Awk 1127

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 1127 Firmware

    OS
    Moxa
    ≤ 06-29-2017
  • Moxa Awk 1131a

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 1131a Firmware

    OS
    Moxa
    ≤ 10-31-2016
  • Moxa Awk 3121 M12 Rtg

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 3121 M12 Rtg Firmware

    OS
    Moxa
    ≤ 06-29-2017
  • Moxa Awk 3131a

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 3131a Firmware

    OS
    Moxa
    ≤ 10-31-2016
  • Moxa Awk 3131 M12 Rcc

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 3131 M12 Rcc Firmware

    OS
    Moxa
    ≤ 06-29-2017
  • Moxa Awk 3191

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 3191 Firmware

    OS
    Moxa
    ≤ 05-30-2017
  • Moxa Awk 4131a

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 4131a Firmware

    OS
    Moxa
    ≤ 10-31-2016
  • Moxa Awk 5232

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 5232 Firmware

    OS
    Moxa
    ≤ 05-30-2017
  • Moxa Awk 5232 M12 Rcc

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 5232 M12 Rcc Firmware

    OS
    Moxa
    ≤ 06-29-2017
  • Moxa Awk 6232

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 6232 Firmware

    OS
    Moxa
    ≤ 05-30-2017
  • Moxa Oncellg3470a Lte

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncellg3470a Lte Firmware

    OS
    Moxa
    ≤ 10-31-2016
  • Moxa Wac 1001 V2

    HW
    Moxa
    wszystkie wersje
  • Moxa Wac 1001 V2 Firmware

    OS
    Moxa
    ≤ 06-29-2017
  • Moxa Wac 2004

    HW
    Moxa
    wszystkie wersje
  • Moxa Wac 2004 Firmware

    OS
    Moxa
    ≤ 06-29-2017
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-5138CRITICAL9.9PL ✓ten sam produkt

Command injection w funkcji diagnostycznej Moxa AWK-3131A

CVE-2017-14459CRITICAL10.0PL ✓ten sam produkt

Command Injection w Moxa AWK-3131A — zdalne wykonanie poleceń jako root

CVE-2016-8717CRITICAL9.8PL ✓ten sam produkt

Moxa AWK-3131A — zakodowane na stałe dane logowania konta root

CVE-2016-8721CRITICAL9.1PL ✓ten sam produkt

Command Injection w funkcji ping aplikacji webowej Moxa AWK-3131A

CVE-2021-39279HIGH8.8ten sam produkt

Certain MOXA devices allow Authenticated Command Injection via /forms/web_importTFTP. This affects WAC-2004 1....