CRITICAL🇬🇧 English

CVE-2016-8717

Moxa AWK-3131A — zakodowane na stałe dane logowania konta root

CVSS 9.8v3.1pub. 2018-04-02upd. 2024-11-21

Urządzenie Moxa AWK-3131A (bezprzewodowy punkt dostępowy) zawiera nieudokumentowane konto z uprawnieniami root i zakodowanymi na stałe poświadczeniami. Podatność umożliwia atakującemu bez żadnego uwierzytelnienia przejęcie pełnej kontroli nad urządzeniem.

Pokaż oryginał (EN)

An exploitable Use of Hard-coded Credentials vulnerability exists in the Moxa AWK-3131A Wireless Access Point running firmware 1.1. The device operating system contains an undocumented, privileged (root) account with hard-coded credentials, giving attackers full control of affected devices.

🤖 Analiza AI
Jak działa

W systemie operacyjnym firmware w wersji 1.1 urządzenia Moxa AWK-3131A istnieje ukryte konto użytkownika z poziomem uprawnień root, którego dane logowania są zakodowane na stałe w oprogramowaniu (hard-coded credentials). Atakujący posiadający dostęp sieciowy do urządzenia może zalogować się przy użyciu tych stałych poświadczeń bez konieczności posiadania jakiejkolwiek wiedzy o konfiguracji środowiska. Ponieważ konto to nie jest udokumentowane, standardowe procedury zarządzania hasłami nie obejmują jego zmiany ani wyłączenia.

Skutki

Atakujący uzyskuje pełną kontrolę administracyjną (root) nad urządzeniem, co umożliwia modyfikację konfiguracji, przechwycenie ruchu sieciowego, wyłączenie urządzenia lub wykorzystanie go jako punktu wejścia do dalszej eksploatacji sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się izolację urządzeń Moxa AWK-3131A od publicznych segmentów sieci, ograniczenie dostępu do interfejsów zarządzania za pomocą firewall oraz monitorowanie nieautoryzowanych prób logowania.

Kogo dotyczy

Moxa AWK-3131A Wireless Access Point z firmware w wersji 1.1

Uwagi

Podatność została zgłoszona przez Cisco Talos Intelligence jako TALOS-2016-0231. Pomimo wysokiego poziomu krytyczności (CVSS 9.8), na dzień publikacji nie figuruje w katalogu CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Awk 3131a

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 3131a Firmware

    OS
    Moxa
    1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-5138CRITICAL9.9PL ✓ten sam produkt

Command injection w funkcji diagnostycznej Moxa AWK-3131A

CVE-2017-14459CRITICAL10.0PL ✓ten sam produkt

Command Injection w Moxa AWK-3131A — zdalne wykonanie poleceń jako root

CVE-2016-8721CRITICAL9.1PL ✓ten sam produkt

Command Injection w funkcji ping aplikacji webowej Moxa AWK-3131A

CVE-2016-8363CRITICAL10.0PL ✓ten sam produkt

Moxa — wykonanie dowolnych poleceń OS na urządzeniach sieciowych (RCE)

CVE-2019-5136HIGH8.8ten sam produkt

An exploitable privilege escalation vulnerability exists in the iw_console functionality of the Moxa AWK-3131A...