CRITICAL🇬🇧 English

CVE-2017-7915

Brak ograniczenia prób uwierzytelnienia w urządzeniach Moxa OnCell

CVSS 9.8v3.0pub. 2017-05-29upd. 2026-05-13

Urządzenia Moxa OnCell z serii G3110 i G3150 nie ograniczają liczby prób logowania, co umożliwia atakującemu przeprowadzenie ataku brute force w celu ominięcia uwierzytelnienia. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika, a jej wykorzystanie daje pełną kontrolę nad urządzeniem.

Pokaż oryginał (EN)

An Improper Restriction of Excessive Authentication Attempts issue was discovered in Moxa OnCell G3110-HSPA Version 1.3 build 15082117 and previous versions, OnCell G3110-HSDPA Version 1.2 Build 09123015 and previous versions, OnCell G3150-HSDPA Version 1.4 Build 11051315 and previous versions, OnCell 5104-HSDPA, OnCell 5104-HSPA, and OnCell 5004-HSPA. An attacker can freely use brute force to determine parameters needed to bypass authentication.

🤖 Analiza AI
Jak działa

Podatność wynika z braku mechanizmu ograniczającego nadmierną liczbę prób uwierzytelnienia (CWE-307). Atakujący może bez żadnych ograniczeń wykonywać kolejne próby logowania metodą brute force, aby ustalić parametry wymagane do uzyskania dostępu. Brak blokady konta, opóźnień między próbami ani innych mechanizmów obronnych sprawia, że atak jest trywialny do przeprowadzenia zdalnie przez sieć.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do interfejsu zarządzania urządzeniem, co prowadzi do pełnej kompromitacji poufności, integralności i dostępności systemu. W kontekście urządzeń przemysłowych IoT może to skutkować ingerencją w procesy przemysłowe lub infrastrukturę krytyczną.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (doradztwo ICS-CERT ICSA-17-143-01). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsów zarządzania urządzeń wyłącznie do zaufanych hostów oraz segmentację sieci OT/przemysłowej.

Kogo dotyczy

Moxa OnCell G3110-HSPA w wersji 1.3 build 15082117 i wcześniejszych, OnCell G3110-HSDPA w wersji 1.2 Build 09123015 i wcześniejszych, OnCell G3150-HSDPA w wersji 1.4 Build 11051315 i wcześniejszych, a także OnCell 5104-HSDPA, OnCell 5104-HSPA oraz OnCell 5004-HSPA.

Uwagi

Podatność dotyczy urządzeń przemysłowych klasy IoT wykorzystywanych w sieciach OT. Informacja o podatności została opublikowana przez ICS-CERT w ramach doradztwa ICSA-17-143-01 w dniu 2017-05-23.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Oncell 5004 Hspa

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell 5004 Hspa Firmware

    OS
    Moxa
    ≤ -
  • Moxa Oncell 5104 Hsdpa

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell 5104 Hsdpa Firmware

    OS
    Moxa
    ≤ -
  • Moxa Oncell 5104 Hspa

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell 5104 Hspa Firmware

    OS
    Moxa
    ≤ -
  • Moxa Oncell G3110 Hsdpa

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell G3110 Hsdpa Firmware

    OS
    Moxa
    ≤ 1.2
  • Moxa Oncell G3110 Hspa

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell G3110 Hspa Firmware

    OS
    Moxa
    ≤ 1.3
  • Moxa Oncell G3150 Hsdpa

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell G3150 Hsdpa Firmware

    OS
    Moxa
    ≤ 1.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2018-5455CRITICAL9.8PL ✓ten sam produkt

Moxa OnCell G3100-HSPA — pominięcie uwierzytelnienia przez brute force cookie

CVE-2017-7913CRITICAL9.8PL ✓ten sam produkt

Moxa OnCell — hasła przechowywane jawnym tekstem w plikach konfiguracyjnych

CVE-2018-5453HIGH7.5ten sam produkt

An Improper Handling of Length Parameter Inconsistency issue was discovered in Moxa OnCell G3100-HSPA Series v...

CVE-2017-7917HIGH8.8ten sam produkt

A Cross-Site Request Forgery issue was discovered in Moxa OnCell G3110-HSPA Version 1.3 build 15082117 and pre...

CVE-2018-5449MEDIUM6.5ten sam produkt

A NULL Pointer Dereference issue was discovered in Moxa OnCell G3100-HSPA Series version 1.4 Build 16062919 an...