CRITICAL🇬🇧 English

CVE-2018-10698

Moxa AWK-3121: Niezaszyfrowana usługa TELNET z domyślnymi danymi logowania

CVSS 9.8v3.1pub. 2019-06-07upd. 2024-11-21

Urządzenia Moxa AWK-3121 w wersji firmware 1.14 domyślnie uruchamiają niezaszyfrowaną usługę TELNET, co umożliwia przechwycenie ruchu sieciowego oraz nieautoryzowane logowanie przy użyciu domyślnych danych uwierzytelniających. Podatność jest szczególnie niebezpieczna w środowiskach przemysłowych, gdzie urządzenia tego typu są powszechnie stosowane.

Pokaż oryginał (EN)

An issue was discovered on Moxa AWK-3121 1.14 devices. The device enables an unencrypted TELNET service by default. This allows an attacker who has been able to gain an MITM position to easily sniff the traffic between the device and the user. Also an attacker can easily connect to the TELNET daemon using the default credentials if they have not been changed by the user.

🤖 Analiza AI
Jak działa

Urządzenie domyślnie aktywuje usługę TELNET bez szyfrowania transmisji. Atakujący zajmujący pozycję MITM (Man-in-the-Middle) może bez przeszkód przechwytywać cały ruch między urządzeniem a użytkownikiem, w tym przesyłane dane uwierzytelniające. Ponadto, jeśli administrator nie zmienił domyślnych danych logowania, atakujący może bezpośrednio połączyć się z usługą TELNET i uzyskać pełny dostęp do urządzenia.

Skutki

Atakujący może uzyskać pełny nieautoryzowany dostęp do urządzenia, przechwycić poufne dane uwierzytelniające oraz potencjalnie przejąć kontrolę nad urządzeniem, co w środowiskach przemysłowych może prowadzić do zakłócenia działania infrastruktury sieciowej.

Mitygacja

Należy wyłączyć usługę TELNET na urządzeniu i zastąpić ją szyfrowaną alternatywą (SSH). Bezwzględnie należy zmienić domyślne dane uwierzytelniające. Należy zastosować patche dostępne u producenta zgodnie z referencjami oraz ograniczyć dostęp do urządzenia wyłącznie do zaufanych hostów za pomocą firewall lub list kontroli dostępu.

Kogo dotyczy

Moxa AWK-3121 z firmware w wersji 1.14

Uwagi

Podatność została publicznie ujawniona wraz z kodem proof-of-concept dostępnym w repozytorium GitHub (samuelhuntley/Moxa_AWK_1121) oraz opublikowana w serwisach Packet Storm Security i liście bugtraq w czerwcu 2019 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Awk 3121

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 3121 Firmware

    OS
    Moxa
    1.14
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-10691HIGH7.5ten sam produkt

An issue was discovered on Moxa AWK-3121 1.14 devices. It is intended that an administrator can download /syst...

CVE-2018-10690HIGH8.1ten sam produkt

An issue was discovered on Moxa AWK-3121 1.14 devices. The device by default allows HTTP traffic thus providin...

CVE-2018-10693HIGH8.8ten sam produkt

An issue was discovered on Moxa AWK-3121 1.14 devices. It provides ping functionality so that an administrator...

CVE-2018-10694HIGH8.1ten sam produkt

An issue was discovered on Moxa AWK-3121 1.14 devices. The device provides a Wi-Fi connection that is open and...

CVE-2018-10695HIGH8.8ten sam produkt

An issue was discovered on Moxa AWK-3121 1.14 devices. It provides alert functionality so that an administrato...