Podatność typu path traversal w oprogramowaniu Moxa MXview Network Management (wersje 3.x do 3.2.2) pozwala nieuwierzytelnionemu atakującemu na tworzenie lub nadpisywanie krytycznych plików systemowych. Ze względu na maksymalny wynik CVSS 10.0 oraz brak wymagań wstępnych, podatność stanowi krytyczne zagrożenie dla infrastruktury sieciowej.
▸ Pokaż oryginał (EN)
A path traversal vulnerability in the Moxa MXview Network Management software Versions 3.x to 3.2.2 may allow an attacker to create or overwrite critical files used to execute code, such as programs or libraries.
Atakujący może wysłać spreparowane żądanie sieciowe zawierające sekwencje path traversal (np. '../'), które pozwalają wyjść poza dozwolony katalog aplikacji i uzyskać dostęp do dowolnych lokalizacji w systemie plików. W ten sposób możliwe jest tworzenie lub nadpisywanie plików wykonywalnych, bibliotek lub innych plików używanych do uruchamiania kodu. Podatność jest dostępna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co drastycznie zwiększa ryzyko jej wykorzystania.
Atakujący może nadpisać krytyczne pliki wykonywalne lub biblioteki, co może prowadzić do wykonania dowolnego kodu na serwerze, przejęcia pełnej kontroli nad systemem, a także naruszenia poufności, integralności i dostępności danych oraz całej infrastruktury zarządzanej przez MXview.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (poradnik ICS-CERT ICSA-21-278-03). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do systemu MXview za pomocą firewall oraz izolację systemu od sieci nieaufanych.
Moxa MXview Network Management Software w wersjach 3.x do 3.2.2
Podatność została zgłoszona w poradniku ICS-CERT (ICSA-21-278-03) opublikowanym przez CISA, co wskazuje na kontekst systemów przemysłowych (ICS/SCADA). Oprogramowanie MXview służy do zarządzania sieciami przemysłowymi, co nadaje tej podatności szczególne znaczenie dla środowisk OT/ICS.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMoxa Mxview
APPMoxa3.0 – 3.2.2
Powiązane podatności
Pominięcie uwierzytelnienia w Moxa MXView Series — nieautoryzowany dostęp
Zakodowane na stałe hasło w Moxa MXview — nieautoryzowany dostęp zdalny
Path traversal w Moxa MXview umożliwiający nadpisanie plików krytycznych
An information disclosure vulnerability exists in the Web Application functionality of Moxa MXView Series 3.2....
A path traversal vulnerability in the Moxa MXview Network Management software Versions 3.x to 3.2.2 may allow ...