CRITICAL🇬🇧 English

CVE-2017-14459

Command Injection w Moxa AWK-3131A — zdalne wykonanie poleceń jako root

CVSS 10.0v3.0pub. 2018-04-11upd. 2024-11-21

Krytyczna podatność typu OS command injection w urządzeniu Moxa AWK-3131A pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnych poleceń systemu operacyjnego z uprawnieniami root. Dotyczy funkcji logowania przez Telnet, SSH oraz konsolę we wszystkich wersjach firmware od 1.4 do 1.7.

Pokaż oryginał (EN)

An exploitable OS Command Injection vulnerability exists in the Telnet, SSH, and console login functionality of Moxa AWK-3131A Industrial IEEE 802.11a/b/g/n wireless AP/bridge/client in firmware versions 1.4 to 1.7 (current). An attacker can inject commands via the username parameter of several services (SSH, Telnet, console), resulting in remote, unauthenticated, root-level operating system command execution.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji parametru username przekazywanego podczas procesu logowania do usług Telnet, SSH oraz konsoli. Atakujący może wstrzyknąć złośliwe polecenia systemowe bezpośrednio w polu nazwy użytkownika, które są następnie wykonywane przez system operacyjny urządzenia. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika i jest możliwy zdalnie przez sieć.

Skutki

Atakujący uzyskuje zdalne, nieuwierzytelnione wykonanie dowolnych poleceń na poziomie root, co oznacza pełną kontrolę nad urządzeniem, możliwość modyfikacji konfiguracji, przerwania komunikacji bezprzewodowej oraz potencjalnego wykorzystania urządzenia jako punktu wejścia do sieci OT/ICS.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do usług Telnet, SSH i konsoli urządzenia za pomocą firewall lub list kontroli dostępu oraz izolację urządzenia w dedykowanym segmencie sieci przemysłowej.

Kogo dotyczy

Moxa AWK-3131A Industrial IEEE 802.11a/b/g/n wireless AP/bridge/client z firmware w wersjach od 1.4 do 1.7 (w tym wersja bieżąca w momencie publikacji)

Uwagi

Podatność została zgłoszona przez Cisco Talos jako TALOS-2017-0507. Urządzenie Moxa AWK-3131A jest stosowane w środowiskach przemysłowych (ICS/OT), co zwiększa potencjalny wpływ exploitacji na infrastrukturę krytyczną.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Moxa Awk 3131a

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 3131a Firmware

    OS
    Moxa
    1.41.51.61.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2019-5138CRITICAL9.9PL ✓ten sam produkt

Command injection w funkcji diagnostycznej Moxa AWK-3131A

CVE-2016-8717CRITICAL9.8PL ✓ten sam produkt

Moxa AWK-3131A — zakodowane na stałe dane logowania konta root

CVE-2016-8721CRITICAL9.1PL ✓ten sam produkt

Command Injection w funkcji ping aplikacji webowej Moxa AWK-3131A

CVE-2016-8363CRITICAL10.0PL ✓ten sam produkt

Moxa — wykonanie dowolnych poleceń OS na urządzeniach sieciowych (RCE)

CVE-2019-5136HIGH8.8ten sam produkt

An exploitable privilege escalation vulnerability exists in the iw_console functionality of the Moxa AWK-3131A...