Podatność typu path traversal w oprogramowaniu Moxa MXview Network Management (wersje 3.x do 3.2.2) pozwala atakującemu na tworzenie lub nadpisywanie krytycznych plików systemowych. Ze względu na brak wymagań dotyczących uwierzytelnienia i sieciowy charakter ataku, podatność stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury.
▸ Pokaż oryginał (EN)
A path traversal vulnerability in the Moxa MXview Network Management software Versions 3.x to 3.2.2 may allow an attacker to create or overwrite critical files used to execute code, such as programs or libraries.
Podatność polega na nieprawidłowej walidacji ścieżek plików (CWE-74), co umożliwia atakującemu wyjście poza dozwolony katalog i wskazanie dowolnej lokalizacji w systemie plików. Atakujący może w ten sposób tworzyć lub nadpisywać pliki wykonywalne, biblioteki lub inne komponenty krytyczne dla działania systemu. Operacja nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika, a atak można przeprowadzić zdalnie przez sieć.
Atakujący może zmodyfikować lub zastąpić pliki wykonywalne i biblioteki używane przez system, co w praktyce może prowadzić do przejęcia pełnej kontroli nad urządzeniem, wykonania dowolnego kodu oraz naruszenia poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (ICS Advisory ICSA-21-278-03 opublikowane przez CISA). Zaleca się aktualizację do wersji wyższej niż 3.2.2 oraz ograniczenie dostępu sieciowego do interfejsu zarządzania MXview wyłącznie do zaufanych hostów i segmentów sieci.
Moxa MXview Network Management Software w wersjach 3.x do 3.2.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMoxa Mxview
APPMoxa3.0 – 3.2.2
Powiązane podatności
Pominięcie uwierzytelnienia w Moxa MXView Series — nieautoryzowany dostęp
Path traversal w Moxa MXview umożliwiający nadpisanie plików krytycznych
Zakodowane na stałe hasło w Moxa MXview — nieautoryzowany dostęp zdalny
An information disclosure vulnerability exists in the Web Application functionality of Moxa MXView Series 3.2....
A path traversal vulnerability in the Moxa MXview Network Management software Versions 3.x to 3.2.2 may allow ...