W Moxa MXsecurity w wersjach wcześniejszych niż 1.0.1 istnieje krytyczna podatność umożliwiająca ominięcie mechanizmu uwierzytelnienia. Zdalny atakujący może uzyskać dostęp do systemu bez posiadania prawidłowych poświadczeń.
▸ Pokaż oryginał (EN)
There is a vulnerability in MXsecurity versions prior to 1.0.1 that can be exploited to bypass authentication. A remote attacker might access the system if the web service authenticator has insufficient random values.
Podatność wynika z niewystarczającej losowości wartości używanych przez komponent uwierzytelniający serwisu webowego (CWE-330, CWE-334). Nieodpowiednio dobrana lub przewidywalna entropia sprawia, że wartości uwierzytelniające mogą zostać odgadnięte lub odtworzone przez atakującego. Dzięki temu zdalny, nieuwierzytelniony napastnik jest w stanie ominąć mechanizm weryfikacji tożsamości i uzyskać dostęp do systemu przez sieć bez konieczności interakcji ze strony użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do systemu MXsecurity, co potencjalnie prowadzi do pełnego przejęcia kontroli nad urządzeniem, ujawnienia poufnych danych konfiguracyjnych oraz naruszenia integralności i dostępności systemu.
Należy zaktualizować oprogramowanie Moxa MXsecurity do wersji 1.0.1 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym komunikacie bezpieczeństwa producenta pod adresem wskazanym w referencjach (MPSA-230403).
Moxa MXsecurity w wersjach wcześniejszych niż 1.0.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMoxa Mxsecurity
APPMoxa< 1.1.0
Powiązane podatności
Moxa MXsecurity – hardcoded credentials umożliwiające bypass uwierzytelnienia
A vulnerability has been identified in MXsecurity versions prior to v1.0.1. The vulnerability may put the conf...
A vulnerability that allows the unauthorized disclosure of authenticated information has been identified in MX...
A vulnerability that allows for unauthorized access has been discovered in MXsecurity versions prior to v1.0.1...
MXsecurity version 1.0 is vulnearble to command injection vulnerability. This vulnerability has been reported ...