PT-2021-3896 · Moxa · Moxa Oncell G3470A-Lte-Eu+7
Publicado
2021-09-01
·
Atualizado
2021-09-09
·
CVE-2021-39279
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
MOXA WAC-2004 versão 1.7
MOXA WAC-1001 versão 2.1
MOXA WAC-1001-T versão 2.1
MOXA OnCell G3470A-LTE-EU versão 1.7
MOXA OnCell G3470A-LTE-EU-T versão 1.7
MOXA TAP-323-EU-CT-T versão 1.3
MOXA TAP-323-US-CT-T versão 1.3
MOXA TAP-323-JP-CT-T versão 1.3
MOXA WDR-3124A-EU versão 2.3
MOXA WDR-3124A-EU-T versão 2.3
MOXA WDR-3124A-US versão 2.3
MOXA WDR-3124A-US-T versão 2.3
Descrição
A vulnerabilidade está relacionada à injeção de comandos autenticados através do endpoint “/forms/web importTFTP”. Isso permite que um invasor remoto eleve seus privilégios explorando a falta de medidas para neutralizar elementos especiais usados em comandos do sistema operacional.
Recomendações
Para o MOXA WAC-2004 versão 1.7, considere desativar o acesso ao endpoint “/forms/web importTFTP” até que um patch esteja disponível.
Para o MOXA WAC-1001 versão 2.1, restrinja o acesso ao endpoint “/forms/web importTFTP” para minimizar o risco de exploração.
Para o MOXA WAC-1001-T versão 2.1, evite usar o endpoint “/forms/web importTFTP” até que o problema seja resolvido.
Para o MOXA OnCell G3470A-LTE-EU versão 1.7, desative temporariamente o endpoint “/forms/web importTFTP”.
Para o MOXA OnCell G3470A-LTE-EU-T versão 1.7, restrinja o acesso ao endpoint “/forms/web importTFTP”.
Para o MOXA TAP-323-EU-CT-T versão 1.3, considere desativar o endpoint “/forms/web importTFTP”.
Para o MOXA TAP-323-US-CT-T versão 1.3, evite usar o endpoint “/forms/web importTFTP”.
Para o MOXA TAP-323-JP
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Moxa Oncell G3470A-Lte-Eu
Moxa Tap-323-Eu-Ct-T
Moxa Tap-323-Jp-Ct-T
Moxa Tap-323-Us-Ct-T
Moxa Wac-1001
Moxa Wac-2004
Moxa Wdr-3124A-Eu
Moxa Wdr-3124A-Us