W oprogramowaniu Moxa AWK-3131A w wersji 1.13 istnieje podatność typu command injection w funkcjonalności zaszyfrowanych skryptów diagnostycznych. Umożliwia ona uwierzytelnionemu użytkownikowi o niskich uprawnieniach przejęcie pełnej kontroli nad urządzeniem.
▸ Pokaż oryginał (EN)
An exploitable command injection vulnerability exists in encrypted diagnostic script functionality of the Moxa AWK-3131A firmware version 1.13. A specially crafted diagnostic script file can cause arbitrary busybox commands to be executed, resulting in remote control over the device. An attacker can send diagnostic while authenticated as a low privilege user to trigger this vulnerability.
Podatność tkwi w mechanizmie przetwarzania zaszyfrowanych skryptów diagnostycznych przez firmware urządzenia. Atakujący może przesłać specjalnie spreparowany plik skryptu diagnostycznego, który po przetworzeniu powoduje wykonanie dowolnych poleceń systemu BusyBox. Do wywołania podatności wystarczą uprawnienia zwykłego, nisko uprzywilejowanego użytkownika — wysłanie złośliwego skryptu diagnostycznego w ramach sesji uwierzytelnionej wyzwala wykonanie payload'u.
Atakujący może wykonać dowolne polecenia systemowe na urządzeniu, co w praktyce oznacza pełną zdalną kontrolę (RCE) nad punktem dostępu sieci przemysłowej lub korporacyjnej. Możliwa jest modyfikacja konfiguracji, zakłócenie działania sieci, a także wykorzystanie urządzenia jako punktu wejścia do dalszego lateral movement.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu zarządzania urządzenia wyłącznie do zaufanych sieci i użytkowników oraz stosowanie zasady minimalnych uprawnień.
Moxa AWK-3131A z wersją firmware 1.13
Podatność została zgłoszona i udokumentowana przez Cisco Talos Intelligence pod identyfikatorem TALOS-2019-0927.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HMoxa Awk 3131a
HWMoxawszystkie wersjeMoxa Awk 3131a Firmware
OSMoxa1.13
Powiązane podatności
Command Injection w Moxa AWK-3131A — zdalne wykonanie poleceń jako root
Moxa AWK-3131A — zakodowane na stałe dane logowania konta root
Command Injection w funkcji ping aplikacji webowej Moxa AWK-3131A
Moxa — wykonanie dowolnych poleceń OS na urządzeniach sieciowych (RCE)
An exploitable privilege escalation vulnerability exists in the iw_console functionality of the Moxa AWK-3131A...