芭拉直播官方版_芭拉直播平台官方app下载_芭拉直播免费版app下载

自 2022 年 6 月 15 日起,本網(wǎng)站不再支持 Internet Explorer。 請使用其他瀏覽器訪問我們的網(wǎng)站,以獲得最佳的瀏覽體驗。
首頁 支持 安全公告 多個 Moxa 產(chǎn)品系列存在 CVE-2024-6387 漏洞

產(chǎn)品支持

安全公告

概述

多個 Moxa 產(chǎn)品系列存在 CVE-2024-6387 漏洞

多個 Moxa 產(chǎn)品存在 CVE-2024-6387 OpenSSH 漏洞。CVE-2024-6387 是 OpenSSH 存在的一個未授權(quán)遠程代碼執(zhí)行漏洞,與 OpenSSH 服務(wù)器 (sshd) 中的競爭條件有關(guān)。如果客戶端未能在 LoginGraceTime(默認為 120 秒,舊版 OpenSSH 中為 600 秒)內(nèi)完成認證,即會出現(xiàn)問題。sshd 的 SIGALRM 信號處理程序會被異步調(diào)用。但是,此信號處理程序調(diào)用了幾個在異步信號上下文中使用不安全的函數(shù),例如 syslog()。


確定的漏洞類型和潛在影響如下所示:

序號 漏洞類型 影響
1

信號處理程序競爭條件 (CWE-364)  

CVE-2024-6387

未經(jīng)驗證的攻擊者可利用此漏洞在目標系統(tǒng)中以 root 身份執(zhí)行任意代碼。

漏洞評分信息

ID
CVSS
漏洞載體

是否無需身份驗證即可遠程利用漏洞

CVE-2024-6387

8.8

AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

受影響產(chǎn)品與解決方案

受影響的產(chǎn)品:

受影響的產(chǎn)品和固件版本如下所示:

產(chǎn)品系列 受影響的版本
EDR-8010 系列 固件版本 3.6 及更早版本
EDR-G9010 系列 固件版本 3.6 及更早版本
OnCell G4302-LTE4 系列 固件版本 3.9 及更早版本
AWK-3251A-RCC 系列 固件版本 1.0

 

解決方案:

Moxa 已制定合理方案修復上述漏洞。針對受影響產(chǎn)品的解決方案如下所示:

產(chǎn)品系列 解決方案
EDR-8010 系列 升級至固件版本 3.12
EDR-G9010 系列 升級至固件版本 3.12
OnCell G4302-LTE4 系列

解決方案正在制定中;如需立即調(diào)整,請參見“防護措施”部分。

AWK-3251A-RCC 系列 請聯(lián)系 Moxa 技術(shù)支持獲取安全補丁。

 

防護措施:

  • 盡量減少暴露于網(wǎng)絡(luò),以確保無法從互聯(lián)網(wǎng)訪問設(shè)備。
  • 通過防火墻規(guī)則或 TCP 包裝器限制 SSH 訪問可信 IP 地址和網(wǎng)絡(luò)。
  • 部署入侵檢測系統(tǒng) (IDS) 或入侵防御系統(tǒng) (IPS),檢測并阻止利用漏洞的行為。這些系統(tǒng)可通過監(jiān)測網(wǎng)絡(luò)流量及時發(fā)現(xiàn)攻擊跡象,增強防御保護。

 

修訂歷史:

版本 說明 發(fā)布日期
1.0 首次發(fā)布 2024 年 8 月 2 日
1.1 更新針對受影響產(chǎn)品 OnCell G4302-LTE4 系列的解決方案。 2024 年 8 月 9 日
1.2 增加受影響產(chǎn)品 AWK-3251A-RCC 系列及解決方案 2024 年 8 月 23 日
  •   打印此頁
  • 您可在 My Moxa 管理和分享已保存列表
漏洞修復

如果您擔心 Moxa 產(chǎn)品可能存在安全漏洞,請與我們聯(lián)系,我們將協(xié)助您進行查詢。

報告漏洞
添加至收藏夾