Urządzenie Moxa AWK-3131A (bezprzewodowy punkt dostępowy) zawiera nieudokumentowane konto z uprawnieniami root i zakodowanymi na stałe poświadczeniami. Podatność umożliwia atakującemu bez żadnego uwierzytelnienia przejęcie pełnej kontroli nad urządzeniem.
▸ Pokaż oryginał (EN)
An exploitable Use of Hard-coded Credentials vulnerability exists in the Moxa AWK-3131A Wireless Access Point running firmware 1.1. The device operating system contains an undocumented, privileged (root) account with hard-coded credentials, giving attackers full control of affected devices.
W systemie operacyjnym firmware w wersji 1.1 urządzenia Moxa AWK-3131A istnieje ukryte konto użytkownika z poziomem uprawnień root, którego dane logowania są zakodowane na stałe w oprogramowaniu (hard-coded credentials). Atakujący posiadający dostęp sieciowy do urządzenia może zalogować się przy użyciu tych stałych poświadczeń bez konieczności posiadania jakiejkolwiek wiedzy o konfiguracji środowiska. Ponieważ konto to nie jest udokumentowane, standardowe procedury zarządzania hasłami nie obejmują jego zmiany ani wyłączenia.
Atakujący uzyskuje pełną kontrolę administracyjną (root) nad urządzeniem, co umożliwia modyfikację konfiguracji, przechwycenie ruchu sieciowego, wyłączenie urządzenia lub wykorzystanie go jako punktu wejścia do dalszej eksploatacji sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się izolację urządzeń Moxa AWK-3131A od publicznych segmentów sieci, ograniczenie dostępu do interfejsów zarządzania za pomocą firewall oraz monitorowanie nieautoryzowanych prób logowania.
Moxa AWK-3131A Wireless Access Point z firmware w wersji 1.1
Podatność została zgłoszona przez Cisco Talos Intelligence jako TALOS-2016-0231. Pomimo wysokiego poziomu krytyczności (CVSS 9.8), na dzień publikacji nie figuruje w katalogu CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMoxa Awk 3131a
HWMoxawszystkie wersjeMoxa Awk 3131a Firmware
OSMoxa1.1
Powiązane podatności
Command injection w funkcji diagnostycznej Moxa AWK-3131A
Command Injection w Moxa AWK-3131A — zdalne wykonanie poleceń jako root
Command Injection w funkcji ping aplikacji webowej Moxa AWK-3131A
Moxa — wykonanie dowolnych poleceń OS na urządzeniach sieciowych (RCE)
An exploitable privilege escalation vulnerability exists in the iw_console functionality of the Moxa AWK-3131A...