芭拉直播官方版_芭拉直播平台官方app下载_芭拉直播免费版app下载

自 2022 年 6 月 15 日起,本網(wǎng)站不再支持 Internet Explorer。 請(qǐng)使用其他瀏覽器訪問我們的網(wǎng)站,以獲得最佳的瀏覽體驗(yàn)。
首頁(yè) 支持 安全公告 蜂窩路由器、安全路由器及網(wǎng)絡(luò)安全設(shè)備存在缺乏身份驗(yàn)證和 OS 命令注入漏洞

產(chǎn)品支持

安全公告

概述

蜂窩路由器、安全路由器及網(wǎng)絡(luò)安全設(shè)備存在缺乏身份驗(yàn)證和 OS 命令注入漏洞

Moxa 蜂窩路由器、安全路由器及網(wǎng)絡(luò)安全設(shè)備存在兩個(gè)關(guān)鍵漏洞,可能導(dǎo)致未授權(quán)訪問和系統(tǒng)受損。未經(jīng)授權(quán)的攻擊者可利用漏洞一 (CVE-2024-9137) 在未經(jīng)認(rèn)證的情況下進(jìn)行設(shè)備配置。攻擊者可利用漏洞二 (CVE-2024-9139),通過未適當(dāng)限制的命令進(jìn)行 OS 命令注入,從而有可能執(zhí)行任意代碼。這些漏洞帶來(lái)重大安全風(fēng)險(xiǎn),強(qiáng)烈建議立即采取措施,防止遭受攻擊。


確定的漏洞類型和潛在影響如下所示:

序號(hào) 漏洞類型 影響
1

CWE-306: 缺乏關(guān)鍵功能的身份驗(yàn)證

(CVE-2024-9137)

受影響產(chǎn)品經(jīng)由 Moxa 服務(wù)向服務(wù)器發(fā)送命令時(shí)缺乏身份驗(yàn)證檢查。攻擊者可利用此漏洞執(zhí)行特定命令,可能導(dǎo)致未授權(quán)下載或上傳配置文件以及系統(tǒng)受損。
2

CWE-78: 未正確中和 OS 命令中使用的特殊元素(“OS 命令注入”)

(CVE-2024-9139)

受影響的產(chǎn)品允許通過未適當(dāng)限制的命令進(jìn)行 OS 命令注入,從而使攻擊者有可能執(zhí)行任意代碼。

漏洞評(píng)分信息

ID CVSS 漏洞載體 是否無(wú)需身份驗(yàn)證即可遠(yuǎn)程利用漏洞
CVE-2024-9137 CVSS 3.1: 9.4 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H

CVSS 4.0: 8.8 AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:H/SC:N/SI:N/SA:N
CVE-2024-9139 CVSS 3.1: 7.2 AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

CVSS 4.0: 8.6 AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
受影響產(chǎn)品與解決方案

受 CVE-2024-9137 影響的產(chǎn)品:

受影響的產(chǎn)品和固件版本如下所示:

產(chǎn)品系列 受影響的版本
EDR-8010 Series 固件版本 3.12.1 及更早版本
EDR-G9004 系列 固件版本 3.12.1 及更早版本
EDR-G9010 系列 固件版本 3.12.1 及更早版本
EDR-G1002-BP 系列 固件版本 3.12.1 及更早版本
NAT-102 系列 固件版本 1.0.5 及更早版本
OnCell G4302-LTE4 系列 固件版本 3.9 及更早版本
TN-4900 系列 固件版本 3.6 及更早版本

 

受 CVE-2024-9139 影響的產(chǎn)品:

受影響的產(chǎn)品和固件版本如下所示:

產(chǎn)品系列 受影響的版本
EDR-8010 系列 固件版本 3.12.1 及更早版本
EDR-G9004 系列 固件版本 3.12.1 及更早版本
EDR-G9010 系列 固件版本 3.12.1 及更早版本
EDF-G1002-BP 系列 固件版本 3.12.1 及更早版本
NAT-102 系列 固件版本 1.0.5 及更早版本
OnCell G4302-LTE4 系列 固件版本 3.9 及更早版本
TN-4900 系列 固件版本 3.6 及更早版本

 

解決方案:

Moxa 已制定合理方案修復(fù)上述漏洞。針對(duì)受影響產(chǎn)品的解決方案如下所示:

產(chǎn)品系列 解決方案
EDR-8010 系列 升級(jí)至固件版本 3.13
EDR-G9004 系列 升級(jí)至固件版本 3.13
EDR-G9010 系列 升級(jí)至固件版本 3.13
EDF-G1002-BP 系列 升級(jí)至固件版本 3.13
NAT-102 系列 請(qǐng)聯(lián)系Moxa 技術(shù)支持獲取安全補(bǔ)丁
OnCell G4302-LTE4 系列 升級(jí)至固件版本 3.13
TN-4900 系列 升級(jí)至固件版本 3.13

 

防護(hù)措施:

  • 盡量減少暴露于網(wǎng)絡(luò),以確保無(wú)法從互聯(lián)網(wǎng)訪問設(shè)備。
  • 通過防火墻規(guī)則或 TCP 包裝器限制 Web 訪問可信 IP 地址和網(wǎng)絡(luò)。
  • 部署入侵檢測(cè)系統(tǒng) (IDS) 或入侵防御系統(tǒng) (IPS),檢測(cè)并阻止利用漏洞的行為。這些系統(tǒng)可通過監(jiān)測(cè)網(wǎng)絡(luò)流量及時(shí)發(fā)現(xiàn)攻擊跡象,增強(qiáng)防御保護(hù)。

 

鳴謝

感謝 Lars Haulin 報(bào)告了漏洞,與我們合力提高產(chǎn)品安全性,幫助我們?yōu)榭蛻籼峁└玫姆?wù)。

 

修訂歷史:

版本 說明 發(fā)布日期
1.0 首次發(fā)布 2024 年 10 月 14 日
1.1 增加“鳴謝”部分。更新“防護(hù)措施”部分,提出最新建議。 2024 年 10 月 15 日

相關(guān)產(chǎn)品

EDF-G1002-BP 系列 · EDR-8010 系列 · EDR-810 系列 · EDR-G9004 系列 · EDR-G9010 系列 · NAT-102 系列 · OnCell G4302-LTE4 系列 · TN-4900 系列 ·

  •   打印此頁(yè)
  • 您可在 My Moxa 管理和分享已保存列表
漏洞修復(fù)

如果您擔(dān)心 Moxa 產(chǎn)品可能存在安全漏洞,請(qǐng)與我們聯(lián)系,我們將協(xié)助您進(jìn)行查詢。

報(bào)告漏洞
添加至收藏夾