W aplikacji webowej Moxa MXView Series 3.2.4 istnieje podatność umożliwiająca ominięcie mechanizmu uwierzytelnienia (authentication bypass). Atakujący może uzyskać nieautoryzowany dostęp do systemu bez znajomości danych logowania, wysyłając odpowiednio spreparowane żądanie HTTP.
▸ Pokaż oryginał (EN)
An authentication bypass vulnerability exists in the Web Application functionality of Moxa MXView Series 3.2.4. A specially-crafted HTTP request can lead to unauthorized access. An attacker can send an HTTP request to trigger this vulnerability.
Podatność wynika z zastosowania w aplikacji webowej zakodowanych na stałe danych uwierzytelniających lub wadliwej logiki weryfikacji tożsamości (CWE-798). Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, wysyła specjalnie skonstruowane żądanie HTTP do serwera aplikacji. Żądanie to omija mechanizmy kontroli dostępu, przyznając atakującemu nieautoryzowany dostęp do chronionych zasobów i funkcji systemu.
Atakujący może uzyskać pełny nieautoryzowany dostęp do aplikacji webowej Moxa MXView, co może skutkować ujawnieniem poufnych danych, modyfikacją konfiguracji sieci przemysłowej oraz zakłóceniem jej działania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest również ograniczenie dostępu do interfejsu webowego MXView wyłącznie do zaufanych sieci oraz stosowanie firewalla w celu blokowania nieautoryzowanego dostępu z zewnątrz.
Moxa MXView Series w wersji 3.2.4
Podatność została zgłoszona przez Cisco Talos Intelligence Group (raport TALOS-2021-1401). Produkt Moxa MXView służy do zarządzania sieciami przemysłowymi, co podwyższa potencjalny wpływ tej podatności na środowiska OT/ICS.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMoxa Mxview
APPMoxa3.2.4
Powiązane podatności
Path traversal w Moxa MXview umożliwiający nadpisanie plików krytycznych
Path traversal w Moxa MXview umożliwiający nadpisanie plików krytycznych
Zakodowane na stałe hasło w Moxa MXview — nieautoryzowany dostęp zdalny
An information disclosure vulnerability exists in the Web Application functionality of Moxa MXView Series 3.2....
A path traversal vulnerability in the Moxa MXview Network Management software Versions 3.x to 3.2.2 may allow ...