CRITICAL🇬🇧 English

CVE-2019-6522

Błąd sprawdzania granic tablicy w urządzeniach Moxa IKS i EDS — odczyt pamięci

CVSS 9.1v3.1pub. 2019-03-05upd. 2024-11-21

Podatność w przełącznikach przemysłowych Moxa IKS i EDS umożliwia nieuwierzytelnionemu atakującemu zdalnie odczytać pamięć urządzenia pod dowolnymi adresami. Może to prowadzić do wycieku wrażliwych danych lub wymuszenia restartu urządzenia.

Pokaż oryginał (EN)

Moxa IKS and EDS fails to properly check array bounds which may allow an attacker to read device memory on arbitrary addresses, and may allow an attacker to retrieve sensitive data or cause device reboot.

🤖 Analiza AI
Jak działa

Oprogramowanie układowe urządzeń Moxa IKS i EDS nie weryfikuje poprawnie granic tablic (brak właściwej kontroli zakresu indeksów). Atakujący może wykorzystać ten błąd (CWE-125 — out-of-bounds read), wysyłając specjalnie spreparowane żądania sieciowe, co skutkuje odczytem obszarów pamięci poza przeznaczonymi buforami. Odczytane dane mogą zawierać informacje konfiguracyjne lub inne wrażliwe dane przechowywane w pamięci urządzenia.

Skutki

Atakujący może uzyskać dostęp do wrażliwych danych przechowywanych w pamięci urządzenia (np. danych konfiguracyjnych, poświadczeń) lub spowodować niekontrolowany restart urządzenia, co w środowisku przemysłowym może skutkować zakłóceniem ciągłości działania sieci OT.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory ICS-CERT ICSA-19-057-01). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsów zarządzania urządzeń Moxa wyłącznie do zaufanych hostów oraz segmentację sieci OT od pozostałej infrastruktury IT.

Kogo dotyczy

Urządzenia Moxa IKS-G6824A (firmware i hardware), Moxa EDS-405A (firmware i hardware), Moxa EDS-408A (firmware) — szczegółowe wersje wskazane w referencjach producenta (ICSA-19-057-01)

Uwagi

Podatność dotyczy infrastruktury przemysłowej (przełączniki ICS/OT). Advisory zostało opublikowane przez ICS-CERT (ICSA-19-057-01) w dniu 2019-02-26.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Moxa Eds 405a

    HW
    Moxa
    wszystkie wersje
  • Moxa Eds 405a Firmware

    OS
    Moxa
    ≤ 3.8
  • Moxa Eds 408a

    HW
    Moxa
    wszystkie wersje
  • Moxa Eds 408a Firmware

    OS
    Moxa
    ≤ 3.8
  • Moxa Eds 510a

    HW
    Moxa
    wszystkie wersje
  • Moxa Eds 510a Firmware

    OS
    Moxa
    ≤ 3.8
  • Moxa Iks G6824a

    HW
    Moxa
    wszystkie wersje
  • Moxa Iks G6824a Firmware

    OS
    Moxa
    ≤ 4.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-6526CRITICAL9.8PL ✓ten sam produkt

Moxa IKS/EDS — przesyłanie danych wrażliwych bez szyfrowania

CVE-2019-6524CRITICAL9.8PL ✓ten sam produkt

Brak blokady prób logowania w przełącznikach Moxa IKS i EDS — brute force

CVE-2019-6563CRITICAL9.8PL ✓ten sam produkt

Podatność Moxa IKS/EDS: przewidywalne cookie sesji umożliwia przejęcie hasła administratora

CVE-2019-6557CRITICAL9.8PL ✓ten sam produkt

Buffer overflow umożliwiający RCE w urządzeniach Moxa IKS i EDS

CVE-2019-6520HIGH7.5ten sam produkt

Moxa IKS and EDS does not properly check authority on server side, which results in a read-only user being abl...