CRITICAL✓ PATCH🇬🇧 English

CVE-2021-32974

Command Injection w serwerze WWW urządzeń Moxa NPort IAW5000A-I/O

CVSS 9.8v3.1pub. 2022-04-01upd. 2024-11-21

Podatność w wbudowanym serwerze WWW urządzeń Moxa NPort IAW5000A-I/O (firmware w wersji 2.2 i wcześniejszych) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych. Krytyczny poziom CVSS 9.8 odzwierciedla pełne ryzyko przejęcia kontroli nad urządzeniem bez jakiejkolwiek autoryzacji.

Pokaż oryginał (EN)

Improper input validation in the built-in web server in Moxa NPort IAW5000A-I/O series firmware version 2.2 or earlier may allow a remote attacker to execute commands.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych wejściowych (CWE-20) w wbudowanym serwerze WWW urządzenia, co prowadzi do podatności typu command injection (CWE-78). Atakujący może przesłać specjalnie spreparowane żądanie HTTP zawierające złośliwe polecenia systemowe, które zostaną wykonane przez firmware urządzenia bez odpowiedniej sanitizacji danych wejściowych. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, a do jego przeprowadzenia wystarczy dostęp sieciowy do interfejsu WWW urządzenia.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń na urządzeniu, co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem, naruszenie poufności i integralności danych oraz potencjalny wpływ na procesy przemysłowe obsługiwane przez serwer urządzeń szeregowych.

Mitygacja

Należy zaktualizować firmware urządzeń z serii Moxa NPort IAW5000A-I/O do wersji wyższej niż 2.2. Szczegółowe instrukcje i patche dostępne są w oficjalnym biuletynie bezpieczeństwa Moxa oraz w komunikacie ICS-CERT ICSA-21-187-01. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu WWW urządzeń wyłącznie do zaufanych hostów za pomocą firewall lub segmentacji sieci OT/IT.

Kogo dotyczy

Moxa NPort IAW5150A-6I/O, Moxa NPort IAW5150A-12I/O, Moxa NPort IAW5250A-6I/O oraz pozostałe urządzenia z serii NPort IAW5000A-I/O z firmware w wersji 2.2 lub wcześniejszej

Uwagi

Podatność dotyczy urządzeń klasy ICS/OT (przemysłowe serwery portów szeregowych), co zwiększa potencjalne ryzyko dla środowisk infrastruktury krytycznej. Poradnik bezpieczeństwa ICS-CERT opublikowano pod numerem ICSA-21-187-01.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Nport Iaw5150a 12i\/o

    HW
    Moxa
    wszystkie wersje
  • Moxa Nport Iaw5150a 12i\/o Firmware

    OS
    Moxa
    ≤ 2.2
  • Moxa Nport Iaw5150a 6i\/o

    HW
    Moxa
    wszystkie wersje
  • Moxa Nport Iaw5150a 6i\/o Firmware

    OS
    Moxa
    ≤ 2.2
  • Moxa Nport Iaw5250a 12i\/o

    HW
    Moxa
    wszystkie wersje
  • Moxa Nport Iaw5250a 12i\/o Firmware

    OS
    Moxa
    ≤ 2.2
  • Moxa Nport Iaw5250a 6i\/o

    HW
    Moxa
    wszystkie wersje
  • Moxa Nport Iaw5250a 6i\/o Firmware

    OS
    Moxa
    ≤ 2.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-32976CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w serwerze WWW Moxa NPort IAW5000A-I/O — RCE i DoS

CVE-2021-32968HIGH7.5ten sam produkt

Two buffer overflows in the built-in web server in Moxa NPort IAW5000A-I/O Series firmware version 2.2 or earl...

CVE-2021-32970HIGH7.5ten sam produkt

Data can be copied without validation in the built-in web server in Moxa NPort IAW5000A-I/O series firmware ve...

CVE-2023-39979CRITICAL9.8PL ✓ten sam vendor

Podatność Auth Bypass w Moxa MXsecurity — niewystarczająca losowość uwierzytelnienia

CVE-2023-33236CRITICAL9.8PL ✓ten sam vendor

Moxa MXsecurity – hardcoded credentials umożliwiające bypass uwierzytelnienia