芭拉直播官方版_芭拉直播平台官方app下载_芭拉直播免费版app下载

自 2022 年 6 月 15 日起,本網(wǎng)站不再支持 Internet Explorer。 請使用其他瀏覽器訪問我們的網(wǎng)站,以獲得最佳的瀏覽體驗(yàn)。
首頁 支持 安全公告 OnCell G3470A-LTE 系列多個(gè) Web 應(yīng)用漏洞

產(chǎn)品支持

安全公告

概述

OnCell G3470A-LTE 系列多個(gè) Web 應(yīng)用漏洞

OnCell G3470A-LTE 系列版本 1.7.7 及更早版本存在多個(gè) Web 服務(wù)器漏洞。這些漏洞源于對輸入驗(yàn)證不充分以及盲目信任外部來源的格式字符串。攻擊者可通過向 Web 服務(wù)發(fā)送特制的信息來利用這些漏洞。成功利用這些漏洞可導(dǎo)致拒絕服務(wù)攻擊、遠(yuǎn)程代碼執(zhí)行、信息泄露等。

確定的漏洞類型和潛在影響:

序號 漏洞類型 影響
1

在命令中使用的特殊元素轉(zhuǎn)義處理不恰當(dāng) (CWE-77)

CVE-2024-4638 

攻擊者可執(zhí)行未經(jīng)授權(quán)的命令。
2

在命令中使用的特殊元素轉(zhuǎn)義處理不恰當(dāng) (CWE-77)

CVE-2024-4639 

惡意用戶可執(zhí)行未經(jīng)授權(quán)的命令。
3

未檢查輸入數(shù)據(jù)大小就復(fù)制到緩沖區(qū)(典型緩沖區(qū)溢出)(CWE-120)

CVE-2024-4640 

攻擊者可在內(nèi)存緩沖區(qū)邊界外寫入數(shù)據(jù),從而導(dǎo)致程序崩潰。
4

使用外部控制的格式字符串 (CWE-134)

CVE-2024-4641 

攻擊者可更改外部控制的格式字符串,導(dǎo)致內(nèi)存泄漏和拒絕服務(wù)攻擊。

漏洞評分信息

ID
CVSS v3.1 得分
漏洞載體
嚴(yán)重程度
是否無需身份驗(yàn)證即可遠(yuǎn)程利用漏洞
CVE-2024-4638

7.1

AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
CVE-2024-4639 7.1 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
CVE-2024-4640 7.1 AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H
CVE-2024-4641 6.3 AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
受影響產(chǎn)品與解決方案

受影響的產(chǎn)品:

受影響的產(chǎn)品和固件版本如下所示:

產(chǎn)品系列 受影響的版本
OnCell G3470A-LTE 系列  固件版本 1.7.7 及更早版本

 

解決方案:

Moxa 已制定合理方案修復(fù)上述漏洞。針對受影響產(chǎn)品的解決方案如下所示:

產(chǎn)品系列 解決方案
OnCell G3470A-LTE 系列 請聯(lián)系 Moxa 技術(shù)支持獲取安全補(bǔ)丁。

 

防護(hù)措施:

  • 盡量減少暴露于網(wǎng)絡(luò),以確保無法從互聯(lián)網(wǎng)訪問設(shè)備。
  • 需要遠(yuǎn)程訪問時(shí),請使用安全方式,例如虛擬專用網(wǎng)絡(luò) (VPN)。
  • 上述所有漏洞的起因都來源于 Web 服務(wù),因此,如果已完成配置,建議暫時(shí)禁用 Web 服務(wù),以防止這些漏洞造成進(jìn)一步損害,直到安裝修補(bǔ)程序或更新固件。

 

不受上述漏洞影響的產(chǎn)品:

只有此公告的“受影響的產(chǎn)品”部分中列出的產(chǎn)品會(huì)受到上述漏洞的影響。

 

鳴謝:

感謝 Positive Technologies 的 Nikita Abramov 報(bào)告了漏洞,與我們合力提高產(chǎn)品安全性,幫助我們?yōu)榭蛻籼峁└玫姆?wù)。

 

修訂歷史:

版本 說明 發(fā)布日期
1.0 首次發(fā)布 2024 年 6 月 21 日

相關(guān)產(chǎn)品

OnCell G3470A-LTE 系列 ·

  •   打印此頁
  • 您可在 My Moxa 管理和分享已保存列表
漏洞修復(fù)

如果您擔(dān)心 Moxa 產(chǎn)品可能存在安全漏洞,請與我們聯(lián)系,我們將協(xié)助您進(jìn)行查詢。

報(bào)告漏洞
添加至收藏夾