PT-2021-3896 · Moxa · Moxa Oncell G3470A-Lte-Eu+7

Publicado

2021-09-01

·

Atualizado

2021-09-09

·

CVE-2021-39279

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
MOXA WAC-2004 versão 1.7
MOXA WAC-1001 versão 2.1
MOXA WAC-1001-T versão 2.1
MOXA OnCell G3470A-LTE-EU versão 1.7
MOXA OnCell G3470A-LTE-EU-T versão 1.7
MOXA TAP-323-EU-CT-T versão 1.3
MOXA TAP-323-US-CT-T versão 1.3
MOXA TAP-323-JP-CT-T versão 1.3
MOXA WDR-3124A-EU versão 2.3
MOXA WDR-3124A-EU-T versão 2.3
MOXA WDR-3124A-US versão 2.3
MOXA WDR-3124A-US-T versão 2.3
Descrição
A vulnerabilidade está relacionada à injeção de comandos autenticados através do endpoint “/forms/web importTFTP”. Isso permite que um invasor remoto eleve seus privilégios explorando a falta de medidas para neutralizar elementos especiais usados em comandos do sistema operacional.
Recomendações
Para o MOXA WAC-2004 versão 1.7, considere desativar o acesso ao endpoint “/forms/web importTFTP” até que um patch esteja disponível.
Para o MOXA WAC-1001 versão 2.1, restrinja o acesso ao endpoint “/forms/web importTFTP” para minimizar o risco de exploração.
Para o MOXA WAC-1001-T versão 2.1, evite usar o endpoint “/forms/web importTFTP” até que o problema seja resolvido.
Para o MOXA OnCell G3470A-LTE-EU versão 1.7, desative temporariamente o endpoint “/forms/web importTFTP”.
Para o MOXA OnCell G3470A-LTE-EU-T versão 1.7, restrinja o acesso ao endpoint “/forms/web importTFTP”.
Para o MOXA TAP-323-EU-CT-T versão 1.3, considere desativar o endpoint “/forms/web importTFTP”.
Para o MOXA TAP-323-US-CT-T versão 1.3, evite usar o endpoint “/forms/web importTFTP”.
Para o MOXA TAP-323-JP

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-04287
CVE-2021-39279

Produtos afetados

Moxa Oncell G3470A-Lte-Eu
Moxa Tap-323-Eu-Ct-T
Moxa Tap-323-Jp-Ct-T
Moxa Tap-323-Us-Ct-T
Moxa Wac-1001
Moxa Wac-2004
Moxa Wdr-3124A-Eu
Moxa Wdr-3124A-Us