BDU:2019-03271 (CVE-2019-9103) — уязвимость встроенного веб-сервера микропрограммного обеспечения преобразователей протоколов Moxa MGate MB3170 MB3180

По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.

Средний — 5.3/10 Устранена

Уязвимость встроенного веб-сервера микропрограммного обеспечения преобразователей протоколов Moxa MGate MB3170, MB3180, MB3270, MB3280, MB3480 и MB3660 связана с недостатками механизмов безопасности. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: Moxa MGate MB3280 (Moxa) — версии до 3.0 включительно; Moxa MGate MB3480 (Moxa) — версии до 3.0 включительно; Moxa MGate MB3170 (Moxa) — версии до 4.0 включительно; и ещё 3 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: www.moxa.com

Сведения об уязвимости

Идентификаторы BDU:2019-03271 · CVE-2019-9103
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.3; CVSS 2.0 — 5.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность
Наименование ФСТЭК Уязвимость встроенного веб-сервера микропрограммного обеспечения преобразователей протоколов Moxa MGate MB3170, MB3180, MB3270, MB3280, MB3480 и MB3660, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
Даты Опубликована: 25.09.2019 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 04.09.2017
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-200 — раскрытие информации
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • Moxa MGate MB3280 (Moxa) — до 3.0 включительно · ПО сетевого программно-аппаратного средства
  • Moxa MGate MB3480 (Moxa) — до 3.0 включительно · ПО сетевого программно-аппаратного средства
  • Moxa MGate MB3170 (Moxa) — до 4.0 включительно · ПО сетевого программно-аппаратного средства
  • Moxa MGate MB3180 (Moxa) — до 2.0 включительно · ПО сетевого программно-аппаратного средства
  • Moxa MGate MB3270 (Moxa) — до 4.0 включительно · ПО сетевого программно-аппаратного средства
  • Moxa MGate MB3660 (Moxa) — до 2.2 включительно · ПО сетевого программно-аппаратного средства

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных