CRITICAL🇬🇧 English

CVE-2016-8721

Command Injection w funkcji ping aplikacji webowej Moxa AWK-3131A

CVSS 9.1v3.1pub. 2017-04-20upd. 2026-05-13

W urządzeniach Moxa AWK-3131A (punkty dostępu bezprzewodowego) z firmware 1.1 istnieje podatność typu OS command injection w webowej funkcji ping. Umożliwia ona zdalnemu atakującemu pełne przejęcie kontroli nad urządzeniem.

Pokaż oryginał (EN)

An exploitable OS Command Injection vulnerability exists in the web application 'ping' functionality of Moxa AWK-3131A Wireless Access Points running firmware 1.1. Specially crafted web form input can cause an OS Command Injection resulting in complete compromise of the vulnerable device. An attacker can exploit this vulnerability remotely.

🤖 Analiza AI
Jak działa

Podatność (CWE-78) tkwi w formularzu webowym obsługującym funkcję ping — dane wejściowe podane przez użytkownika nie są odpowiednio walidowane ani sanityzowane przed przekazaniem do systemu operacyjnego. Sprytnie spreparowane dane wejściowe pozwalają na wstrzyknięcie dowolnych poleceń systemowych, które zostają wykonane w kontekście urządzenia. Atak można przeprowadzić zdalnie, bez potrzeby fizycznego dostępu do urządzenia.

Skutki

Atakujący z uprawnieniami administracyjnymi do interfejsu webowego może uzyskać pełną kontrolę nad urządzeniem, w tym dostęp do poufnych danych, modyfikację konfiguracji oraz potencjalnie zakłócenie jego działania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu administracyjnego wyłącznie do zaufanych adresów IP oraz segmentację sieci.

Kogo dotyczy

Moxa AWK-3131A Wireless Access Point z firmware w wersji 1.1

Uwagi

Podatność została zgłoszona i opisana przez Talos Intelligence (TALOS-2016-0235). Pomimo oceny CVSS 9.1, wektor ataku wymaga uwierzytelnienia z wysokimi uprawnieniami (PR:H), co ogranicza powierzchnię ataku do autoryzowanych użytkowników administracyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Moxa Awk 3131a

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 3131a Firmware

    OS
    Moxa
    1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2019-5138CRITICAL9.9PL ✓ten sam produkt

Command injection w funkcji diagnostycznej Moxa AWK-3131A

CVE-2017-14459CRITICAL10.0PL ✓ten sam produkt

Command Injection w Moxa AWK-3131A — zdalne wykonanie poleceń jako root

CVE-2016-8717CRITICAL9.8PL ✓ten sam produkt

Moxa AWK-3131A — zakodowane na stałe dane logowania konta root

CVE-2016-8363CRITICAL10.0PL ✓ten sam produkt

Moxa — wykonanie dowolnych poleceń OS na urządzeniach sieciowych (RCE)

CVE-2019-5136HIGH8.8ten sam produkt

An exploitable privilege escalation vulnerability exists in the iw_console functionality of the Moxa AWK-3131A...