CRITICAL🇬🇧 English

CVE-2018-11420

Uszkodzenie pamięci w interfejsie webowym Moxa OnCell G3100-HSPA

CVSS 9.8v3.0pub. 2019-07-03upd. 2024-11-21

W interfejsie webowym urządzeń Moxa OnCell G3100-HSPA Series w wersji 1.5 Build 17042015 i wcześniejszych występuje podatność powodująca uszkodzenie pamięci (memory corruption). Luka otrzymała ocenę CVSS 9.8 (CRITICAL) i może być zdalnie wyeksploatowana bez uwierzytelnienia.

Pokaż oryginał (EN)

There is Memory corruption in the web interface of Moxa OnCell G3100-HSPA Series version 1.5 Build 17042015 and prio,r a different vulnerability than CVE-2018-11423.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-787 (Out-of-bounds Write) polega na nieprawidłowej obsłudze danych wejściowych w interfejsie webowym urządzenia, co prowadzi do zapisu danych poza przeznaczonym obszarem pamięci. Atakujący może przesłać odpowiednio spreparowane żądanie do interfejsu webowego przez sieć bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Jest to odrębna podatność od CVE-2018-11423, pomimo że dotyczy tego samego komponentu.

Skutki

Udane wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie kodu (RCE), przejęcie pełnej kontroli nad urządzeniem lub spowodowanie jego niedostępności, co w środowiskach przemysłowych może prowadzić do poważnych zakłóceń operacyjnych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych sieci lub hostów oraz umieszczenie urządzenia za firewall'em odcinającym dostęp z niezaufanych sieci.

Kogo dotyczy

Moxa OnCell G3100-HSPA Series, wersja 1.5 Build 17042015 i wcześniejsze (w tym modele OnCell G3150-HSPA oraz OnCell G3150-HSPA-T z odpowiednim firmware)

Uwagi

Podatność została ujawniona przez badaczy z KL Security Services (klsecservices) i udokumentowana w ich repozytorium advisories na GitHub (KL-MOXA-2018-101). Jest to odrębna luka od CVE-2018-11423, która dotyczy tego samego produktu.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Oncell G3150 Hspa

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell G3150 Hspa Firmware

    OS
    Moxa
    ≤ 1.5
  • Moxa Oncell G3150 Hspa T

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell G3150 Hspa T Firmware

    OS
    Moxa
    ≤ 1.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-11426CRITICAL9.8PL ✓ten sam produkt

Podatność Auth Bypass w Moxa OnCell G3100-HSPA — słaby parametr Cookie

CVE-2018-11422CRITICAL9.8PL ✓ten sam produkt

Moxa OnCell G3100-HSPA — brak uwierzytelnienia i szyfrowania protokołu konfiguracyjnego

CVE-2018-11421CRITICAL9.8PL ✓ten sam produkt

Moxa OnCell G3100-HSPA: transmisja danych jawnym tekstem, ujawnienie hasła administratora

CVE-2018-5455CRITICAL9.8PL ✓ten sam produkt

Moxa OnCell G3100-HSPA — pominięcie uwierzytelnienia przez brute force cookie

CVE-2018-11427HIGH8.8ten sam produkt

CSRF tokens are not used in the web application of Moxa OnCell G3100-HSPA Series version 1.4 Build 16062919 an...