CRITICAL🇬🇧 English

CVE-2021-38454

Path traversal w Moxa MXview umożliwiający nadpisanie plików krytycznych

CVSS 10.0v3.1pub. 2021-10-12upd. 2024-11-21

Podatność typu path traversal w oprogramowaniu Moxa MXview Network Management (wersje 3.x do 3.2.2) pozwala nieuwierzytelnionemu atakującemu na tworzenie lub nadpisywanie krytycznych plików systemowych. Ze względu na maksymalny wynik CVSS 10.0 oraz brak wymagań wstępnych, podatność stanowi krytyczne zagrożenie dla infrastruktury sieciowej.

Pokaż oryginał (EN)

A path traversal vulnerability in the Moxa MXview Network Management software Versions 3.x to 3.2.2 may allow an attacker to create or overwrite critical files used to execute code, such as programs or libraries.

🤖 Analiza AI
Jak działa

Atakujący może wysłać spreparowane żądanie sieciowe zawierające sekwencje path traversal (np. '../'), które pozwalają wyjść poza dozwolony katalog aplikacji i uzyskać dostęp do dowolnych lokalizacji w systemie plików. W ten sposób możliwe jest tworzenie lub nadpisywanie plików wykonywalnych, bibliotek lub innych plików używanych do uruchamiania kodu. Podatność jest dostępna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co drastycznie zwiększa ryzyko jej wykorzystania.

Skutki

Atakujący może nadpisać krytyczne pliki wykonywalne lub biblioteki, co może prowadzić do wykonania dowolnego kodu na serwerze, przejęcia pełnej kontroli nad systemem, a także naruszenia poufności, integralności i dostępności danych oraz całej infrastruktury zarządzanej przez MXview.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (poradnik ICS-CERT ICSA-21-278-03). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do systemu MXview za pomocą firewall oraz izolację systemu od sieci nieaufanych.

Kogo dotyczy

Moxa MXview Network Management Software w wersjach 3.x do 3.2.2

Uwagi

Podatność została zgłoszona w poradniku ICS-CERT (ICSA-21-278-03) opublikowanym przez CISA, co wskazuje na kontekst systemów przemysłowych (ICS/SCADA). Oprogramowanie MXview służy do zarządzania sieciami przemysłowymi, co nadaje tej podatności szczególne znaczenie dla środowisk OT/ICS.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Moxa Mxview

    APP
    Moxa
    3.0 – 3.2.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2021-40390CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w Moxa MXView Series — nieautoryzowany dostęp

CVE-2021-38456CRITICAL9.8PL ✓ten sam produkt

Zakodowane na stałe hasło w Moxa MXview — nieautoryzowany dostęp zdalny

CVE-2021-38458CRITICAL9.8PL ✓ten sam produkt

Path traversal w Moxa MXview umożliwiający nadpisanie plików krytycznych

CVE-2021-40392HIGH7.5ten sam produkt

An information disclosure vulnerability exists in the Web Application functionality of Moxa MXView Series 3.2....

CVE-2021-38460HIGH7.5ten sam produkt

A path traversal vulnerability in the Moxa MXview Network Management software Versions 3.x to 3.2.2 may allow ...