CRITICAL🇬🇧 English

CVE-2017-7913

Moxa OnCell — hasła przechowywane jawnym tekstem w plikach konfiguracyjnych

CVSS 9.8v3.0pub. 2017-05-29upd. 2026-05-13

W urządzeniach Moxa OnCell z serii G3110-HSPA, G3110-HSDPA, G3150-HSDPA, 5104-HSDPA, 5104-HSPA oraz 5004-HSPA hasła są przechowywane w plikach konfiguracyjnych w postaci niezaszyfrowanego tekstu jawnego. Podatność ta umożliwia nieuwierzytelnionemu atakującemu uzyskanie pełnych danych uwierzytelniających, co w środowiskach przemysłowych (ICS/OT) stwarza poważne zagrożenie.

Pokaż oryginał (EN)

A Plaintext Storage of a Password issue was discovered in Moxa OnCell G3110-HSPA Version 1.3 build 15082117 and previous versions, OnCell G3110-HSDPA Version 1.2 Build 09123015 and previous versions, OnCell G3150-HSDPA Version 1.4 Build 11051315 and previous versions, OnCell 5104-HSDPA, OnCell 5104-HSPA, and OnCell 5004-HSPA. The application's configuration file contains parameters that represent passwords in plaintext.

🤖 Analiza AI
Jak działa

Pliki konfiguracyjne aplikacji działającej na podatnych urządzeniach zawierają parametry przechowujące hasła w postaci plaintext, bez jakiegokolwiek mechanizmu szyfrowania czy hashowania. Atakujący, który uzyska dostęp do pliku konfiguracyjnego — np. poprzez sieć, błędnie skonfigurowane uprawnienia lub inną podatność — może bezpośrednio odczytać hasła bez konieczności ich łamania. Brak ochrony danych uwierzytelniających jest klasyfikowany jako CWE-256 (Plaintext Storage of a Password) oraz CWE-522 (Insufficiently Protected Credentials).

Skutki

Atakujący może przejąć pełną kontrolę nad urządzeniem, uzyskując dostęp do interfejsu zarządzania i danych uwierzytelniających. W środowisku przemysłowym może to prowadzić do nieuprawnionej modyfikacji konfiguracji sieci komórkowej, zakłócenia komunikacji lub dalszego ruchu bocznego (lateral movement) w sieci OT.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory ICS-CERT ICSA-17-143-01). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsów zarządzania urządzeń, segmentację sieci OT oraz regularne audyty plików konfiguracyjnych pod kątem danych wrażliwych.

Kogo dotyczy

Moxa OnCell G3110-HSPA w wersji 1.3 build 15082117 i wcześniejszych; OnCell G3110-HSDPA w wersji 1.2 Build 09123015 i wcześniejszych; OnCell G3150-HSDPA w wersji 1.4 Build 11051315 i wcześniejszych; OnCell 5104-HSDPA, OnCell 5104-HSPA oraz OnCell 5004-HSPA (wersje wskazane w referencjach producenta).

Uwagi

Podatność została ujawniona w ramach advisory ICS-CERT o numerze ICSA-17-143-01, opublikowanego 23 maja 2017 r. Dotyczy urządzeń przemysłowych klasy ICS/OT (routery komórkowe HSPA/HSDPA), co podwyższa rzeczywiste ryzyko w środowiskach infrastruktury krytycznej.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Oncell 5004 Hspa

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell 5004 Hspa Firmware

    OS
    Moxa
    ≤ -
  • Moxa Oncell 5104 Hsdpa

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell 5104 Hsdpa Firmware

    OS
    Moxa
    ≤ -
  • Moxa Oncell 5104 Hspa

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell 5104 Hspa Firmware

    OS
    Moxa
    ≤ -
  • Moxa Oncell G3110 Hsdpa

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell G3110 Hsdpa Firmware

    OS
    Moxa
    ≤ 1.2
  • Moxa Oncell G3110 Hspa

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell G3110 Hspa Firmware

    OS
    Moxa
    ≤ 1.3
  • Moxa Oncell G3150 Hsdpa

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell G3150 Hsdpa Firmware

    OS
    Moxa
    ≤ 1.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-5455CRITICAL9.8PL ✓ten sam produkt

Moxa OnCell G3100-HSPA — pominięcie uwierzytelnienia przez brute force cookie

CVE-2017-7915CRITICAL9.8PL ✓ten sam produkt

Brak ograniczenia prób uwierzytelnienia w urządzeniach Moxa OnCell

CVE-2018-5453HIGH7.5ten sam produkt

An Improper Handling of Length Parameter Inconsistency issue was discovered in Moxa OnCell G3100-HSPA Series v...

CVE-2017-7917HIGH8.8ten sam produkt

A Cross-Site Request Forgery issue was discovered in Moxa OnCell G3110-HSPA Version 1.3 build 15082117 and pre...

CVE-2018-5449MEDIUM6.5ten sam produkt

A NULL Pointer Dereference issue was discovered in Moxa OnCell G3100-HSPA Series version 1.4 Build 16062919 an...