CRITICAL✓ PATCH🇬🇧 English

CVE-2023-39979

Podatność Auth Bypass w Moxa MXsecurity — niewystarczająca losowość uwierzytelnienia

CVSS 9.8v3.1pub. 2023-09-02upd. 2024-11-21

W Moxa MXsecurity w wersjach wcześniejszych niż 1.0.1 istnieje krytyczna podatność umożliwiająca ominięcie mechanizmu uwierzytelnienia. Zdalny atakujący może uzyskać dostęp do systemu bez posiadania prawidłowych poświadczeń.

Pokaż oryginał (EN)

There is a vulnerability in MXsecurity versions prior to 1.0.1 that can be exploited to bypass authentication. A remote attacker might access the system if the web service authenticator has insufficient random values.  

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej losowości wartości używanych przez komponent uwierzytelniający serwisu webowego (CWE-330, CWE-334). Nieodpowiednio dobrana lub przewidywalna entropia sprawia, że wartości uwierzytelniające mogą zostać odgadnięte lub odtworzone przez atakującego. Dzięki temu zdalny, nieuwierzytelniony napastnik jest w stanie ominąć mechanizm weryfikacji tożsamości i uzyskać dostęp do systemu przez sieć bez konieczności interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do systemu MXsecurity, co potencjalnie prowadzi do pełnego przejęcia kontroli nad urządzeniem, ujawnienia poufnych danych konfiguracyjnych oraz naruszenia integralności i dostępności systemu.

Mitygacja

Należy zaktualizować oprogramowanie Moxa MXsecurity do wersji 1.0.1 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym komunikacie bezpieczeństwa producenta pod adresem wskazanym w referencjach (MPSA-230403).

Kogo dotyczy

Moxa MXsecurity w wersjach wcześniejszych niż 1.0.1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moxa Mxsecurity

    APP
    Moxa
    < 1.1.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-33236CRITICAL9.8PL ✓ten sam produkt

Moxa MXsecurity – hardcoded credentials umożliwiające bypass uwierzytelnienia

CVE-2023-39982HIGH7.5ten sam produkt

A vulnerability has been identified in MXsecurity versions prior to v1.0.1. The vulnerability may put the conf...

CVE-2023-39980HIGH7.1ten sam produkt

A vulnerability that allows the unauthorized disclosure of authenticated information has been identified in MX...

CVE-2023-39981HIGH7.5ten sam produkt

A vulnerability that allows for unauthorized access has been discovered in MXsecurity versions prior to v1.0.1...

CVE-2023-33235HIGH7.2ten sam produkt

MXsecurity version 1.0 is vulnearble to command injection vulnerability. This vulnerability has been reported ...