CRITICAL🇬🇧 English

CVE-2021-40390

Pominięcie uwierzytelnienia w Moxa MXView Series — nieautoryzowany dostęp

CVSS 9.8v3.1pub. 2022-04-14upd. 2024-11-21

W aplikacji webowej Moxa MXView Series 3.2.4 istnieje podatność umożliwiająca ominięcie mechanizmu uwierzytelnienia (authentication bypass). Atakujący może uzyskać nieautoryzowany dostęp do systemu bez znajomości danych logowania, wysyłając odpowiednio spreparowane żądanie HTTP.

Pokaż oryginał (EN)

An authentication bypass vulnerability exists in the Web Application functionality of Moxa MXView Series 3.2.4. A specially-crafted HTTP request can lead to unauthorized access. An attacker can send an HTTP request to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność wynika z zastosowania w aplikacji webowej zakodowanych na stałe danych uwierzytelniających lub wadliwej logiki weryfikacji tożsamości (CWE-798). Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, wysyła specjalnie skonstruowane żądanie HTTP do serwera aplikacji. Żądanie to omija mechanizmy kontroli dostępu, przyznając atakującemu nieautoryzowany dostęp do chronionych zasobów i funkcji systemu.

Skutki

Atakujący może uzyskać pełny nieautoryzowany dostęp do aplikacji webowej Moxa MXView, co może skutkować ujawnieniem poufnych danych, modyfikacją konfiguracji sieci przemysłowej oraz zakłóceniem jej działania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest również ograniczenie dostępu do interfejsu webowego MXView wyłącznie do zaufanych sieci oraz stosowanie firewalla w celu blokowania nieautoryzowanego dostępu z zewnątrz.

Kogo dotyczy

Moxa MXView Series w wersji 3.2.4

Uwagi

Podatność została zgłoszona przez Cisco Talos Intelligence Group (raport TALOS-2021-1401). Produkt Moxa MXView służy do zarządzania sieciami przemysłowymi, co podwyższa potencjalny wpływ tej podatności na środowiska OT/ICS.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Mxview

    APP
    Moxa
    3.2.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-38454CRITICAL10.0PL ✓ten sam produkt

Path traversal w Moxa MXview umożliwiający nadpisanie plików krytycznych

CVE-2021-38458CRITICAL9.8PL ✓ten sam produkt

Path traversal w Moxa MXview umożliwiający nadpisanie plików krytycznych

CVE-2021-38456CRITICAL9.8PL ✓ten sam produkt

Zakodowane na stałe hasło w Moxa MXview — nieautoryzowany dostęp zdalny

CVE-2021-40392HIGH7.5ten sam produkt

An information disclosure vulnerability exists in the Web Application functionality of Moxa MXView Series 3.2....

CVE-2021-38452HIGH7.5ten sam produkt

A path traversal vulnerability in the Moxa MXview Network Management software Versions 3.x to 3.2.2 may allow ...