CRITICAL🇬🇧 English

CVE-2019-5138

Command injection w funkcji diagnostycznej Moxa AWK-3131A

CVSS 9.9v3.1pub. 2020-02-25upd. 2024-11-21

W oprogramowaniu Moxa AWK-3131A w wersji 1.13 istnieje podatność typu command injection w funkcjonalności zaszyfrowanych skryptów diagnostycznych. Umożliwia ona uwierzytelnionemu użytkownikowi o niskich uprawnieniach przejęcie pełnej kontroli nad urządzeniem.

Pokaż oryginał (EN)

An exploitable command injection vulnerability exists in encrypted diagnostic script functionality of the Moxa AWK-3131A firmware version 1.13. A specially crafted diagnostic script file can cause arbitrary busybox commands to be executed, resulting in remote control over the device. An attacker can send diagnostic while authenticated as a low privilege user to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność tkwi w mechanizmie przetwarzania zaszyfrowanych skryptów diagnostycznych przez firmware urządzenia. Atakujący może przesłać specjalnie spreparowany plik skryptu diagnostycznego, który po przetworzeniu powoduje wykonanie dowolnych poleceń systemu BusyBox. Do wywołania podatności wystarczą uprawnienia zwykłego, nisko uprzywilejowanego użytkownika — wysłanie złośliwego skryptu diagnostycznego w ramach sesji uwierzytelnionej wyzwala wykonanie payload'u.

Skutki

Atakujący może wykonać dowolne polecenia systemowe na urządzeniu, co w praktyce oznacza pełną zdalną kontrolę (RCE) nad punktem dostępu sieci przemysłowej lub korporacyjnej. Możliwa jest modyfikacja konfiguracji, zakłócenie działania sieci, a także wykorzystanie urządzenia jako punktu wejścia do dalszego lateral movement.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu zarządzania urządzenia wyłącznie do zaufanych sieci i użytkowników oraz stosowanie zasady minimalnych uprawnień.

Kogo dotyczy

Moxa AWK-3131A z wersją firmware 1.13

Uwagi

Podatność została zgłoszona i udokumentowana przez Cisco Talos Intelligence pod identyfikatorem TALOS-2019-0927.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Moxa Awk 3131a

    HW
    Moxa
    wszystkie wersje
  • Moxa Awk 3131a Firmware

    OS
    Moxa
    1.13
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2017-14459CRITICAL10.0PL ✓ten sam produkt

Command Injection w Moxa AWK-3131A — zdalne wykonanie poleceń jako root

CVE-2016-8717CRITICAL9.8PL ✓ten sam produkt

Moxa AWK-3131A — zakodowane na stałe dane logowania konta root

CVE-2016-8721CRITICAL9.1PL ✓ten sam produkt

Command Injection w funkcji ping aplikacji webowej Moxa AWK-3131A

CVE-2016-8363CRITICAL10.0PL ✓ten sam produkt

Moxa — wykonanie dowolnych poleceń OS na urządzeniach sieciowych (RCE)

CVE-2019-5136HIGH8.8ten sam produkt

An exploitable privilege escalation vulnerability exists in the iw_console functionality of the Moxa AWK-3131A...