芭拉直播官方版_芭拉直播平台官方app下载_芭拉直播免费版app下载

自 2022 年 6 月 15 日起,本網(wǎng)站不再支持 Internet Explorer。 請使用其他瀏覽器訪問我們的網(wǎng)站,以獲得最佳的瀏覽體驗。
首頁 支持 安全公告 EDS-405A/408A 系列多個網(wǎng)絡(luò)漏洞

產(chǎn)品支持

安全公告

概述

EDS-405A/408A 系列多個網(wǎng)絡(luò)漏洞

EDS-405A 系列版本 3.5 及更早版本和 EDS-408A 系列版本 3.6 及更早版本均存在多個 Web 服務(wù)器漏洞。這些漏洞由未充分輸入驗證和未恰當(dāng)管理權(quán)限而導(dǎo)致。攻擊者可通過向 Web 服務(wù)發(fā)送特制的 HTTP 輸入來利用這些漏洞。成功利用這些漏洞可導(dǎo)致拒絕服務(wù)攻擊、遠程代碼執(zhí)行、權(quán)限提升等。

確定的漏洞類型和潛在影響:

序號 漏洞類型 影響
1

未恰當(dāng)管理權(quán)限 (CWE-269)

CVE-2015-6464

攻擊者可通過發(fā)送特制的輸入提升權(quán)限。
2

未控制資源消耗 (CWE-400)

CVE-2015-6465 

EDS-405A 和 EDS-408A 搭載的嵌入式 GoAhead Web 服務(wù)器易遭受拒絕服務(wù)攻擊。
3

在網(wǎng)頁頁面生成期間未正確中和輸入(“跨站腳本”)(CWE-79)

CVE-2015-6466 

由于 Web 管理界面的輸入字段缺乏輸入驗證,攻擊者可能借機注入 JavaScript 代碼。

漏洞評分信息

ID
CVSS v2.0 得分
漏洞載體
嚴(yán)重程度
是否無需身份驗證即可遠程利用漏洞
CVE-2015-6464 

8.2

AV:N/AC:L/Au:S/C:N/I:C/A:C 
CVE-2015-6465 6.8  AV:N/AC:L/Au:S/C:N/I:N/A:C  中等
CVE-2015-6466 4.3  AV:N/AC:M/Au:N/C:N/I:P/A:N  中等
受影響產(chǎn)品與解決方案

受影響的產(chǎn)品:

受影響的產(chǎn)品和固件版本如下所示:

產(chǎn)品系列 受影響的版本
EDS-405A 系列  固件版本 3.5 及更早版本
EDS-408A 系列  固件版本 3.6 及更早版本

 

解決方案:

Moxa 已制定合理方案修復(fù)上述漏洞。針對受影響產(chǎn)品的解決方案如下所示:

產(chǎn)品系列 解決方案
EDS-405A 系列 請升級至固件版本 3.6 或更高版本。
EDS-408A 系列  請升級至固件版本 3.7 或更高版本。

 

防護措施:

  • 盡量減少暴露于網(wǎng)絡(luò),以確保無法從互聯(lián)網(wǎng)訪問設(shè)備。
  • 需要遠程訪問時,請使用安全方式,例如虛擬專用網(wǎng)絡(luò) (VPN)。
  • 上述漏洞均源于 Web 服務(wù),因此,建議在完成配置后暫時禁用 Web 服務(wù)。這將防止這些漏洞造成進一步損害,直到安裝補丁或更新固件。

 

不受上述漏洞影響的產(chǎn)品:

只有此公告的“受影響的產(chǎn)品”部分中列出的產(chǎn)品會受到上述漏洞的影響。

 

鳴謝:

感謝 Applied Risk 公司的 Erwin Paternotte 報告了漏洞,與我們合力提高產(chǎn)品安全性,幫助我們?yōu)榭蛻籼峁└玫姆?wù)。

 

修訂歷史:

版本 說明 發(fā)布日期
1.0 首次發(fā)布 2024 年 6 月 27 日

相關(guān)產(chǎn)品

EDS-405A 系列 · EDS-408A 系列 ·

  •   打印此頁
  • 您可在 My Moxa 管理和分享已保存列表
漏洞修復(fù)

如果您擔(dān)心 Moxa 產(chǎn)品可能存在安全漏洞,請與我們聯(lián)系,我們將協(xié)助您進行查詢。

報告漏洞
添加至收藏夾