CRITICAL🇬🇧 English

CVE-2021-38456

Zakodowane na stałe hasło w Moxa MXview — nieautoryzowany dostęp zdalny

CVSS 9.8v3.1pub. 2021-10-12upd. 2024-11-21

Oprogramowanie Moxa MXview do zarządzania siecią w wersjach 3.x do 3.2.2 zawiera zakodowane na stałe hasła, które mogą umożliwić atakującemu uzyskanie nieautoryzowanego dostępu do systemu. Podatność otrzymała krytyczny poziom ważności (CVSS 9.8), ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

A use of hard-coded password vulnerability in the Moxa MXview Network Management software Versions 3.x to 3.2.2 may allow an attacker to gain access through accounts using default passwords

🤖 Analiza AI
Jak działa

Producent umieścił w oprogramowaniu MXview hasła zakodowane na stałe (hard-coded passwords), które są identyczne w każdej instalacji produktu. Atakujący znający te domyślne dane uwierzytelniające może zalogować się do systemu przez sieć bez konieczności posiadania jakichkolwiek uprawnień. Ponieważ hasła są wbudowane w oprogramowanie, użytkownicy nie mają możliwości ich zmiany w standardowy sposób, co czyni każdą instalację podatną przez cały czas użytkowania niezałatanej wersji.

Skutki

Atakujący może uzyskać pełny nieautoryzowany dostęp do oprogramowania zarządzania siecią MXview, co prowadzi do naruszenia poufności, integralności i dostępności zarządzanej infrastruktury sieciowej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory ICS-CERT ICSA-21-278-03). Zaleca się aktualizację oprogramowania MXview powyżej wersji 3.2.2 oraz ograniczenie dostępu sieciowego do systemu zarządzania za pomocą firewall i segmentacji sieci.

Kogo dotyczy

Moxa MXview Network Management Software w wersjach 3.x do 3.2.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Mxview

    APP
    Moxa
    3.0 – 3.2.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-40390CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w Moxa MXView Series — nieautoryzowany dostęp

CVE-2021-38454CRITICAL10.0PL ✓ten sam produkt

Path traversal w Moxa MXview umożliwiający nadpisanie plików krytycznych

CVE-2021-38458CRITICAL9.8PL ✓ten sam produkt

Path traversal w Moxa MXview umożliwiający nadpisanie plików krytycznych

CVE-2021-40392HIGH7.5ten sam produkt

An information disclosure vulnerability exists in the Web Application functionality of Moxa MXView Series 3.2....

CVE-2021-38460HIGH7.5ten sam produkt

A path traversal vulnerability in the Moxa MXview Network Management software Versions 3.x to 3.2.2 may allow ...