CRITICAL🇬🇧 English

CVE-2023-28697

Moxa MiiNePort E1 — brak kontroli dostępu umożliwia zdalne przejęcie urządzenia

CVSS 9.8v3.1pub. 2023-04-27upd. 2024-11-21

Urządzenie Moxa MiiNePort E1 posiada krytyczną podatność wynikającą z niewystarczającej kontroli dostępu (CWE-306). Nieuwierzytelniony zdalny atakujący może wykonywać dowolne operacje systemowe lub zakłócać działanie usługi bez konieczności posiadania jakichkolwiek uprawnień.

Pokaż oryginał (EN)

Moxa MiiNePort E1 has a vulnerability of insufficient access control. An unauthenticated remote user can exploit this vulnerability to perform arbitrary system operation or disrupt service.

🤖 Analiza AI
Jak działa

Podatność polega na braku wymagania uwierzytelnienia dla operacji, które powinny być chronione. Atakujący z dostępem sieciowym do urządzenia może bezpośrednio wysyłać żądania wykonania operacji systemowych, omijając całkowicie mechanizmy autoryzacji. Ze względu na wektor sieciowy (AV:N) i brak wymaganej interakcji użytkownika (UI:N) oraz brak wymaganych uprawnień (PR:N), atak może zostać przeprowadzony zdalnie przez dowolną osobę mającą dostęp do urządzenia w sieci.

Skutki

Atakujący może wykonywać dowolne operacje systemowe na urządzeniu lub całkowicie zakłócić jego działanie, co w środowiskach przemysłowych i OT może prowadzić do poważnych konsekwencji operacyjnych. Pełne naruszenie poufności, integralności i dostępności systemu (C:H/I:H/A:H).

Mitygacja

Należy zaktualizować firmware urządzenia Moxa MiiNePort E1 do wersji v1.9 lub nowszej, zgodnie z dokumentacją producenta dostępną w referencjach. Dodatkowo zaleca się ograniczenie dostępu sieciowego do urządzenia poprzez segmentację sieci, firewall lub VPN, aby zminimalizować ekspozycję urządzenia na nieautoryzowany ruch sieciowy.

Kogo dotyczy

Moxa MiiNePort E1 oraz Moxa MiiNePort E1 Firmware — konkretne wersje podatnego oprogramowania wskazane w referencjach producenta; patch dostępny w wersji firmware v1.9

Uwagi

Podatność dotyczy urządzeń z serii MiiNePort E1, stosowanych typowo w środowiskach przemysłowych do konwersji interfejsów szeregowych na sieciowe. Informacja o patchu (firmware v1.9) wynika z referencji producenta wskazanych w opisie CVE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Miineport E1

    HW
    Moxa
    wszystkie wersje
  • Moxa Miineport E1 Firmware

    OS
    Moxa
    1.7.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2016-9344HIGH7.5ten sam produkt

An issue was discovered in Moxa MiiNePort E1 versions prior to 1.8, E2 versions prior to 1.4, and E3 versions ...

CVE-2016-9346MEDIUM5.3ten sam produkt

An issue was discovered in Moxa MiiNePort E1 versions prior to 1.8, E2 versions prior to 1.4, and E3 versions ...

CVE-2023-39979CRITICAL9.8PL ✓ten sam vendor

Podatność Auth Bypass w Moxa MXsecurity — niewystarczająca losowość uwierzytelnienia

CVE-2023-33236CRITICAL9.8PL ✓ten sam vendor

Moxa MXsecurity – hardcoded credentials umożliwiające bypass uwierzytelnienia

CVE-2021-40390CRITICAL9.8PL ✓ten sam vendor

Pominięcie uwierzytelnienia w Moxa MXView Series — nieautoryzowany dostęp