CRITICAL🇬🇧 English

CVE-2021-38458

Path traversal w Moxa MXview umożliwiający nadpisanie plików krytycznych

CVSS 9.8v3.1pub. 2021-10-12upd. 2024-11-21

Podatność typu path traversal w oprogramowaniu Moxa MXview Network Management (wersje 3.x do 3.2.2) pozwala atakującemu na tworzenie lub nadpisywanie krytycznych plików systemowych. Ze względu na brak wymagań dotyczących uwierzytelnienia i sieciowy charakter ataku, podatność stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury.

Pokaż oryginał (EN)

A path traversal vulnerability in the Moxa MXview Network Management software Versions 3.x to 3.2.2 may allow an attacker to create or overwrite critical files used to execute code, such as programs or libraries.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowej walidacji ścieżek plików (CWE-74), co umożliwia atakującemu wyjście poza dozwolony katalog i wskazanie dowolnej lokalizacji w systemie plików. Atakujący może w ten sposób tworzyć lub nadpisywać pliki wykonywalne, biblioteki lub inne komponenty krytyczne dla działania systemu. Operacja nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika, a atak można przeprowadzić zdalnie przez sieć.

Skutki

Atakujący może zmodyfikować lub zastąpić pliki wykonywalne i biblioteki używane przez system, co w praktyce może prowadzić do przejęcia pełnej kontroli nad urządzeniem, wykonania dowolnego kodu oraz naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (ICS Advisory ICSA-21-278-03 opublikowane przez CISA). Zaleca się aktualizację do wersji wyższej niż 3.2.2 oraz ograniczenie dostępu sieciowego do interfejsu zarządzania MXview wyłącznie do zaufanych hostów i segmentów sieci.

Kogo dotyczy

Moxa MXview Network Management Software w wersjach 3.x do 3.2.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Mxview

    APP
    Moxa
    3.0 – 3.2.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2021-40390CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w Moxa MXView Series — nieautoryzowany dostęp

CVE-2021-38454CRITICAL10.0PL ✓ten sam produkt

Path traversal w Moxa MXview umożliwiający nadpisanie plików krytycznych

CVE-2021-38456CRITICAL9.8PL ✓ten sam produkt

Zakodowane na stałe hasło w Moxa MXview — nieautoryzowany dostęp zdalny

CVE-2021-40392HIGH7.5ten sam produkt

An information disclosure vulnerability exists in the Web Application functionality of Moxa MXView Series 3.2....

CVE-2021-38460HIGH7.5ten sam produkt

A path traversal vulnerability in the Moxa MXview Network Management software Versions 3.x to 3.2.2 may allow ...