CRITICAL🇬🇧 English

CVE-2018-11425

Uszkodzenie pamięci w Moxa OnCell G3470A-LTE — RCE bez uwierzytelnienia

CVSS 9.8v3.0pub. 2019-07-03upd. 2024-11-21

W oprogramowaniu układowym urządzeń Moxa OnCell G3470A-LTE Series (wersja 1.6 Build 18021314 i wcześniejsze) wykryto podatność powodującą uszkodzenie pamięci (memory corruption). Podatność posiada wynik CVSS 9.8 i może zostać wykorzystana zdalnie bez jakiegokolwiek uwierzytelnienia.

Pokaż oryginał (EN)

Memory corruption issue was discovered in Moxa OnCell G3470A-LTE Series version 1.6 Build 18021314 and prior, a different vulnerability than CVE-2018-11424.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-119 (nieprawidłowe ograniczenie operacji w buforze pamięci) wskazuje na błąd w zarządzaniu pamięcią w oprogramowaniu urządzenia. Atakujący może dostarczyć spreparowane dane, które spowodują przepełnienie lub inną formę uszkodzenia pamięci, prowadząc do niekontrolowanego wykonania kodu. Jest to odrębna podatność od CVE-2018-11424, dotycząca tego samego produktu.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym poufność, integralność oraz dostępność systemu — wszystkie trzy składniki ocenione jako wysokie w wektorze CVSS. W praktyce oznacza to możliwość zdalnego wykonania dowolnego kodu (RCE).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu sieciowego do urządzeń Moxa OnCell poprzez firewall lub segmentację sieci OT/ICS, tak aby urządzenia nie były dostępne bezpośrednio z sieci niezaufanych.

Kogo dotyczy

Moxa OnCell G3470A-LTE Series (modele: G3470A-LTE-US, G3470A-LTE-US-T, G3470A-LTE-EU) z oprogramowaniem w wersji 1.6 Build 18021314 i wcześniejszych.

Uwagi

Podatność została ujawniona przez badaczy z Kaspersky Lab ICS CERT (klsecservices) w ramach skoordynowanego ujawnienia — informacja pochodzi z referencji doradztwa KL-MOXA-2018-003. Jest to odrębna podatność od CVE-2018-11424 dotyczącej tego samego produktu.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Oncell G3470a Lte Eu

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell G3470a Lte Eu Firmware

    OS
    Moxa
    ≤ 1.6
  • Moxa Oncell G3470a Lte Eu T

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell G3470a Lte Eu T Firmware

    OS
    Moxa
    ≤ 1.6
  • Moxa Oncell G3470a Lte Us

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell G3470a Lte Us Firmware

    OS
    Moxa
    ≤ 1.6
  • Moxa Oncell G3470a Lte Us T

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell G3470a Lte Us T Firmware

    OS
    Moxa
    ≤ 1.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-4638HIGH7.1ten sam produkt

OnCell G3470A-LTE Series firmware versions v1.7.7 and prior have been identified as vulnerable due to a lack o...

CVE-2024-4639HIGH7.1ten sam produkt

OnCell G3470A-LTE Series firmware versions v1.7.7 and prior have been identified as vulnerable due to a lack o...

CVE-2024-4640HIGH7.1ten sam produkt

OnCell G3470A-LTE Series firmware versions v1.7.7 and prior have been identified as vulnerable due to missing ...

CVE-2021-39279HIGH8.8ten sam produkt

Certain MOXA devices allow Authenticated Command Injection via /forms/web_importTFTP. This affects WAC-2004 1....

CVE-2018-11424HIGH7.5ten sam produkt

There is Memory corruption in the web interface of Moxa OnCell G3470A-LTE Series version 1.6 Build 18021314 an...