BDU:2025-13123 (CVE-2025-6950) — уязвимость прикладного программного интерфейса микропрограммного обеспечения сетевых устройств Moxa серий EDR-G9010 EDR-8010

По данным БДУ ФСТЭК России, по состоянию на 20.10.2025.

Критический — 9.8/10 Существует эксплойт Устранена

Уязвимость прикладного программного интерфейса микропрограммного обеспечения сетевых устройств Moxa серий EDR-G9010, EDR-8010, EDF-G1002-BP, TN-4900, NAT-102, NAT-108, OnCell G4302-LTE4 связана с использованием жёстко закодированных учётных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить полный доступ к устройству путём использования специально сформированного JSON Web Tokens (JWT)

Кого касается и что делать

  • Уязвимое ПО: OnCell G4302-LTE4 (Moxa) — версии до 3.13 включительно; EDR-G9010 (Moxa) — версии до 3.21; EDR-8010 (Moxa) — версии до 3.21; и ещё 4 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: www.moxa.com
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2025-13123 · CVE-2025-6950
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость прикладного программного интерфейса микропрограммного обеспечения сетевых устройств Moxa серий EDR-G9010, EDR-8010, EDF-G1002-BP, TN-4900, NAT-102, NAT-108, OnCell G4302-LTE4, связанная с использованием жёстко закодированных учётных данных, позволяющая нарушителю получить полный доступ к устройству
Даты Опубликована: 20.10.2025 · Обновлена ФСТЭК: 20.10.2025 · Выявлена: 17.10.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-798 — жесткое кодирование регистрационных данных
Класс уязвимости Уязвимость кода · Способ эксплуатации: нарушение аутентификации

Уязвимое ПО

  • OnCell G4302-LTE4 (Moxa) — до 3.13 включительно · ПО сетевого программно-аппаратного средства
  • EDR-G9010 (Moxa) — до 3.21 · ПО сетевого программно-аппаратного средства
  • EDR-8010 (Moxa) — до 3.21 · ПО сетевого программно-аппаратного средства
  • EDF-G1002-BP (Moxa) — до 3.21 · ПО сетевого программно-аппаратного средства
  • TN-4900 (Moxa) — до 3.21 · ПО сетевого программно-аппаратного средства
  • NAT-102 (Moxa) — до 3.21 · ПО сетевого программно-аппаратного средства
  • NAT-108 (Moxa) — до 3.21 · ПО сетевого программно-аппаратного средства

Возможные меры по устранению уязвимости

Обновление. Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Если обновиться нельзя

  • использование средств межсетевого экранирования для ограничения удаленного доступа к устройству
  • ограничение доступа из внешних сетей (Интернет)
  • сегментирование сети для ограничения доступа к уязвимому устройству
  • использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимостей
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).
    Использование рекомендаций производителя:
    www.moxa.com/en/support/product-support/security-advisory…

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: