Oprogramowanie Moxa MXview do zarządzania siecią w wersjach 3.x do 3.2.2 zawiera zakodowane na stałe hasła, które mogą umożliwić atakującemu uzyskanie nieautoryzowanego dostępu do systemu. Podatność otrzymała krytyczny poziom ważności (CVSS 9.8), ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
A use of hard-coded password vulnerability in the Moxa MXview Network Management software Versions 3.x to 3.2.2 may allow an attacker to gain access through accounts using default passwords
Producent umieścił w oprogramowaniu MXview hasła zakodowane na stałe (hard-coded passwords), które są identyczne w każdej instalacji produktu. Atakujący znający te domyślne dane uwierzytelniające może zalogować się do systemu przez sieć bez konieczności posiadania jakichkolwiek uprawnień. Ponieważ hasła są wbudowane w oprogramowanie, użytkownicy nie mają możliwości ich zmiany w standardowy sposób, co czyni każdą instalację podatną przez cały czas użytkowania niezałatanej wersji.
Atakujący może uzyskać pełny nieautoryzowany dostęp do oprogramowania zarządzania siecią MXview, co prowadzi do naruszenia poufności, integralności i dostępności zarządzanej infrastruktury sieciowej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory ICS-CERT ICSA-21-278-03). Zaleca się aktualizację oprogramowania MXview powyżej wersji 3.2.2 oraz ograniczenie dostępu sieciowego do systemu zarządzania za pomocą firewall i segmentacji sieci.
Moxa MXview Network Management Software w wersjach 3.x do 3.2.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMoxa Mxview
APPMoxa3.0 – 3.2.2
Powiązane podatności
Pominięcie uwierzytelnienia w Moxa MXView Series — nieautoryzowany dostęp
Path traversal w Moxa MXview umożliwiający nadpisanie plików krytycznych
Path traversal w Moxa MXview umożliwiający nadpisanie plików krytycznych
An information disclosure vulnerability exists in the Web Application functionality of Moxa MXView Series 3.2....
A path traversal vulnerability in the Moxa MXview Network Management software Versions 3.x to 3.2.2 may allow ...