CRITICAL✓ PATCH🇬🇧 English

CVE-2023-33236

Moxa MXsecurity – hardcoded credentials umożliwiające bypass uwierzytelnienia

CVSS 9.8v3.1pub. 2023-05-22upd. 2024-11-21

MXsecurity w wersji 1.0 zawiera zakodowane na stałe poświadczenia (hardcoded credentials), które pozwalają atakującemu na obejście mechanizmów uwierzytelnienia. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika, a dostęp możliwy jest zdalnie przez sieć.

Pokaż oryginał (EN)

MXsecurity version 1.0 is vulnearble to hardcoded credential vulnerability. This vulnerability has been reported that can be exploited to craft arbitrary JWT tokens and subsequently bypass authentication for web-based APIs.

🤖 Analiza AI
Jak działa

W aplikacji MXsecurity 1.0 osadzono na stałe w kodzie źródłowym dane uwierzytelniające (CWE-798). Atakujący może wykorzystać te poświadczenia do spreparowania dowolnych tokenów JWT (JSON Web Token). Sfabrykowane tokeny pozwalają następnie na skuteczne ominięcie mechanizmów uwierzytelnienia chroniących webowe interfejsy API aplikacji.

Skutki

Atakujący uzyskuje nieautoryzowany dostęp do chronionych zasobów i funkcji przez webowe API, co może prowadzić do pełnego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne w poradniku bezpieczeństwa Moxa pod adresem wskazanym w referencjach.

Kogo dotyczy

Moxa MXsecurity w wersji 1.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Mxsecurity

    APP
    Moxa
    1.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-39979CRITICAL9.8PL ✓ten sam produkt

Podatność Auth Bypass w Moxa MXsecurity — niewystarczająca losowość uwierzytelnienia

CVE-2023-39982HIGH7.5ten sam produkt

A vulnerability has been identified in MXsecurity versions prior to v1.0.1. The vulnerability may put the conf...

CVE-2023-39980HIGH7.1ten sam produkt

A vulnerability that allows the unauthorized disclosure of authenticated information has been identified in MX...

CVE-2023-39981HIGH7.5ten sam produkt

A vulnerability that allows for unauthorized access has been discovered in MXsecurity versions prior to v1.0.1...

CVE-2023-33235HIGH7.2ten sam produkt

MXsecurity version 1.0 is vulnearble to command injection vulnerability. This vulnerability has been reported ...