Podatność w wbudowanym serwerze WWW urządzeń Moxa NPort IAW5000A-I/O (firmware w wersji 2.2 i wcześniejszych) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych. Krytyczny poziom CVSS 9.8 odzwierciedla pełne ryzyko przejęcia kontroli nad urządzeniem bez jakiejkolwiek autoryzacji.
▸ Pokaż oryginał (EN)
Improper input validation in the built-in web server in Moxa NPort IAW5000A-I/O series firmware version 2.2 or earlier may allow a remote attacker to execute commands.
Podatność wynika z nieprawidłowej walidacji danych wejściowych (CWE-20) w wbudowanym serwerze WWW urządzenia, co prowadzi do podatności typu command injection (CWE-78). Atakujący może przesłać specjalnie spreparowane żądanie HTTP zawierające złośliwe polecenia systemowe, które zostaną wykonane przez firmware urządzenia bez odpowiedniej sanitizacji danych wejściowych. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, a do jego przeprowadzenia wystarczy dostęp sieciowy do interfejsu WWW urządzenia.
Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń na urządzeniu, co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem, naruszenie poufności i integralności danych oraz potencjalny wpływ na procesy przemysłowe obsługiwane przez serwer urządzeń szeregowych.
Należy zaktualizować firmware urządzeń z serii Moxa NPort IAW5000A-I/O do wersji wyższej niż 2.2. Szczegółowe instrukcje i patche dostępne są w oficjalnym biuletynie bezpieczeństwa Moxa oraz w komunikacie ICS-CERT ICSA-21-187-01. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu WWW urządzeń wyłącznie do zaufanych hostów za pomocą firewall lub segmentacji sieci OT/IT.
Moxa NPort IAW5150A-6I/O, Moxa NPort IAW5150A-12I/O, Moxa NPort IAW5250A-6I/O oraz pozostałe urządzenia z serii NPort IAW5000A-I/O z firmware w wersji 2.2 lub wcześniejszej
Podatność dotyczy urządzeń klasy ICS/OT (przemysłowe serwery portów szeregowych), co zwiększa potencjalne ryzyko dla środowisk infrastruktury krytycznej. Poradnik bezpieczeństwa ICS-CERT opublikowano pod numerem ICSA-21-187-01.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMoxa Nport Iaw5150a 12i\/o
HWMoxawszystkie wersjeMoxa Nport Iaw5150a 12i\/o Firmware
OSMoxa≤ 2.2Moxa Nport Iaw5150a 6i\/o
HWMoxawszystkie wersjeMoxa Nport Iaw5150a 6i\/o Firmware
OSMoxa≤ 2.2Moxa Nport Iaw5250a 12i\/o
HWMoxawszystkie wersjeMoxa Nport Iaw5250a 12i\/o Firmware
OSMoxa≤ 2.2Moxa Nport Iaw5250a 6i\/o
HWMoxawszystkie wersjeMoxa Nport Iaw5250a 6i\/o Firmware
OSMoxa≤ 2.2
Powiązane podatności
Buffer overflow w serwerze WWW Moxa NPort IAW5000A-I/O — RCE i DoS
Two buffer overflows in the built-in web server in Moxa NPort IAW5000A-I/O Series firmware version 2.2 or earl...
Data can be copied without validation in the built-in web server in Moxa NPort IAW5000A-I/O series firmware ve...
Podatność Auth Bypass w Moxa MXsecurity — niewystarczająca losowość uwierzytelnienia
Moxa MXsecurity – hardcoded credentials umożliwiające bypass uwierzytelnienia