CRITICAL🇬🇧 English

CVE-2018-11426

Podatność Auth Bypass w Moxa OnCell G3100-HSPA — słaby parametr Cookie

CVSS 9.8v3.0pub. 2019-07-03upd. 2024-11-21

Urządzenia Moxa OnCell G3100-HSPA Series wykorzystują słaby parametr Cookie w aplikacji webowej, co umożliwia obejście mechanizmu uwierzytelnienia. Atakujący zdalnie, bez żadnych uprawnień, może uzyskać pełny dostęp do interfejsu webowego urządzenia.

Pokaż oryginał (EN)

A weak Cookie parameter is used in the web application of Moxa OnCell G3100-HSPA Series version 1.4 Build 16062919 and prior. An attacker can brute force parameters required to bypass authentication and access the web interface to use all its functions except for password change.

🤖 Analiza AI
Jak działa

Aplikacja webowa urządzenia opiera uwierzytelnienie na parametrze Cookie, który jest na tyle słaby, że możliwe jest przeprowadzenie ataku brute force. Atakujący odgadując odpowiedni parametr Cookie, omija procedurę logowania i uzyskuje dostęp do interfejsu zarządzania. Po uzyskaniu dostępu możliwe jest korzystanie z wszystkich funkcji interfejsu, z wyjątkiem zmiany hasła.

Skutki

Atakujący może przejąć kontrolę nad interfejsem webowym urządzenia, odczytywać i modyfikować jego konfigurację oraz wykonywać operacje administracyjne bez znajomości hasła. Stanowi to poważne zagrożenie dla integralności i poufności obsługiwanej infrastruktury przemysłowej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych hostów poprzez firewall lub segmentację sieci.

Kogo dotyczy

Moxa OnCell G3100-HSPA Series w wersji 1.4 Build 16062919 i wcześniejszych (dotyczy modeli OnCell G3150-HSPA oraz OnCell G3150-HSPA-T).

Uwagi

Podatność odkryta i zgłoszona przez KL Security Services (klsecservices), co wynika z nazwy repozytorium z doradczym raportem bezpieczeństwa opublikowanym na GitHub.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Oncell G3150 Hspa

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell G3150 Hspa Firmware

    OS
    Moxa
    ≤ 1.4
  • Moxa Oncell G3150 Hspa T

    HW
    Moxa
    wszystkie wersje
  • Moxa Oncell G3150 Hspa T Firmware

    OS
    Moxa
    ≤ 1.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2018-11420CRITICAL9.8PL ✓ten sam produkt

Uszkodzenie pamięci w interfejsie webowym Moxa OnCell G3100-HSPA

CVE-2018-11421CRITICAL9.8PL ✓ten sam produkt

Moxa OnCell G3100-HSPA: transmisja danych jawnym tekstem, ujawnienie hasła administratora

CVE-2018-11422CRITICAL9.8PL ✓ten sam produkt

Moxa OnCell G3100-HSPA — brak uwierzytelnienia i szyfrowania protokołu konfiguracyjnego

CVE-2018-5455CRITICAL9.8PL ✓ten sam produkt

Moxa OnCell G3100-HSPA — pominięcie uwierzytelnienia przez brute force cookie

CVE-2018-11427HIGH8.8ten sam produkt

CSRF tokens are not used in the web application of Moxa OnCell G3100-HSPA Series version 1.4 Build 16062919 an...