MXsecurity w wersji 1.0 zawiera zakodowane na stałe poświadczenia (hardcoded credentials), które pozwalają atakującemu na obejście mechanizmów uwierzytelnienia. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika, a dostęp możliwy jest zdalnie przez sieć.
▸ Pokaż oryginał (EN)
MXsecurity version 1.0 is vulnearble to hardcoded credential vulnerability. This vulnerability has been reported that can be exploited to craft arbitrary JWT tokens and subsequently bypass authentication for web-based APIs.
W aplikacji MXsecurity 1.0 osadzono na stałe w kodzie źródłowym dane uwierzytelniające (CWE-798). Atakujący może wykorzystać te poświadczenia do spreparowania dowolnych tokenów JWT (JSON Web Token). Sfabrykowane tokeny pozwalają następnie na skuteczne ominięcie mechanizmów uwierzytelnienia chroniących webowe interfejsy API aplikacji.
Atakujący uzyskuje nieautoryzowany dostęp do chronionych zasobów i funkcji przez webowe API, co może prowadzić do pełnego naruszenia poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne w poradniku bezpieczeństwa Moxa pod adresem wskazanym w referencjach.
Moxa MXsecurity w wersji 1.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMoxa Mxsecurity
APPMoxa1.0
Powiązane podatności
Podatność Auth Bypass w Moxa MXsecurity — niewystarczająca losowość uwierzytelnienia
A vulnerability has been identified in MXsecurity versions prior to v1.0.1. The vulnerability may put the conf...
A vulnerability that allows the unauthorized disclosure of authenticated information has been identified in MX...
A vulnerability that allows for unauthorized access has been discovered in MXsecurity versions prior to v1.0.1...
MXsecurity version 1.0 is vulnearble to command injection vulnerability. This vulnerability has been reported ...