總機(jī):020-87516161 傳真:020-87516161-8040
地址:廣州市天河北路898號(hào)信源大廈3206-3211室 郵編:510660
安全服務(wù) > 安全公告 > 關(guān)于Moxa NPort串口通訊器存在多個(gè)漏洞的安全公告
安全公告編號(hào):CNTA-2016-0061
近日,國(guó)家信息安全漏洞共享平臺(tái)(CNVD)收錄了Moxa NPort串口通訊器存在的多個(gè)漏洞。綜合利用漏洞,攻擊者可遠(yuǎn)程對(duì)相關(guān)設(shè)備發(fā)起攻擊,獲取管理員密碼、聯(lián)網(wǎng)升級(jí)設(shè)備固件,或通過(guò)暴力破解繞過(guò)身份驗(yàn)證、執(zhí)行任意代碼、導(dǎo)致拒絕服務(wù)。由于Moxa Nport應(yīng)用較為廣泛,存在大規(guī)模攻擊風(fēng)險(xiǎn)。
一、漏洞情況分析
Moxa公司是臺(tái)灣地區(qū)的一家工業(yè)自動(dòng)化解決方案提供商,Moxa Nport是其生產(chǎn)的一款串口通訊器,用于支持設(shè)備進(jìn)行以太網(wǎng)絡(luò)組網(wǎng)連接,廣泛應(yīng)用于工業(yè)生產(chǎn)、自動(dòng)化控制、交通運(yùn)輸、能源系統(tǒng)等行業(yè)領(lǐng)域。Moxa Nport被披露存在多個(gè)漏洞,列表信息如下:
CNVD編號(hào) | CVE編號(hào) | 漏洞概述 | 綜合評(píng)級(jí) |
---|---|---|---|
CNVD-2016-11885 | CVE-2016-9361 | MoxaNPort存在憑證管理漏洞,未經(jīng)身份驗(yàn)證的攻擊者利用漏洞可獲取管理員密碼。 | 高危 |
CNVD-2016-11884 | CVE-2016-9369 | MoxaNPort存在訪問(wèn)控制漏洞,未經(jīng)身份驗(yàn)證的攻擊者利用漏洞可更新固件,執(zhí)行任意代碼。 | 高危 |
CNVD-2016-11883 | CVE-2016-9363 | MoxaNPort存在緩沖區(qū)溢出漏洞,未經(jīng)身份驗(yàn)證的遠(yuǎn)程攻擊者利用漏洞可執(zhí)行任意代碼。 | 高危 |
CNVD-2016-11882 | CVE-2016-9371 | MoxaNPort存在跨站腳本漏洞,攻擊者利用漏洞可發(fā)起跨站攻擊。 | 中危 |
CNVD-2016-11881 | CVE-2016-9365 | MoxaNPort存在跨站請(qǐng)求偽造漏洞,由于未驗(yàn)證用戶(hù)提交的請(qǐng)求,攻擊者利用漏洞可發(fā)起跨站請(qǐng)求攻擊。 | 高危 |
CNVD-2016-11880 | CVE-2016-9366 | MoxaNPort存在身份驗(yàn)證漏洞,攻擊者利用漏洞可暴力破解繞過(guò)身份驗(yàn)證。 | 高危 |
CNVD-2016-11879 | CVE-2016-9348 | MoxaNPort存在明文存儲(chǔ)漏洞,由于包含明文密碼的參數(shù),攻擊者利用漏洞可發(fā)起進(jìn)一步攻擊。 | 低危 |
CNVD-2016-11878 | CVE-2016-9367 | MoxaNPort存在拒絕服務(wù)漏洞,由于請(qǐng)求資源的次數(shù)不受限制,攻擊者利用漏洞可導(dǎo)致資源耗盡造成拒絕服務(wù)。 | 高危 |
二、漏洞影響范圍
漏洞影響NPort多個(gè)版本,詳情如下:
NPort5110 < 2.6,
NPort5130/5150 Series < 3.6,
NPort5200 Series<2.8,
NPort5400 Series < 3.11,
NPort5600 Series < 3.7,
NPort5100A Series &NPort P5150A < 1.3,
NPort 5200ASeries < 1.3,
NPort5150AI-M12 Series < 1.2,
NPort5250AI-M12 Series < 1.2,
NPort5450AI-M12 Series < 1.2,
NPort5600-8-DT Series < 2.4,
NPort5600-8-DTL Series < 2.4,
NPort6x50 Series < 1.13.11,
NPortIA5450A <1.4.
三、漏洞修復(fù)建議
目前,廠商已發(fā)布固件升級(jí)版本修復(fù)上述漏洞,CNVD建議用戶(hù)升級(jí)到最新版本,避免引發(fā)漏洞相關(guān)的網(wǎng)絡(luò)安全事件。
NPort5110 V2.6:
http://www.moxa.com/support/download.aspx?type=support&id=882
NPort5130/5150 Series V3.6:
http://www.moxa.com/support/download.aspx?type=support&id=356
NPort5200 Series V2.8:
http://www.moxa.com/support/download.aspx?type=support&id=904
NPort5400 Series V3.11:
http://www.moxa.com/support/download.aspx?type=support&id=925
NPort5600 Series V3.7:
http://www.moxa.com/support/download.aspx?type=support&id=905
NPort5100A Series &NPort P5150A V1.3:
http://www.moxa.com/support/download.aspx?type=support&id=1403
NPort5200A Series V1.3:
http://www.moxa.com/support/download.aspx?type=support&id=1462
NPort5150AI-M12 Series V1.2:
http://www.moxa.com/support/download.aspx?type=support&id=2206
NPort5250AI-M12 Series V1.2:
http://www.moxa.com/support/download.aspx?type=support&id=2207
NPort5450AI-M12 Series V1.2:
http://www.moxa.com/support/download.aspx?type=support&id=2208
NPort5600-8-DT Series V2.4:
http://www.moxa.com/support/download.aspx?type=support&id=938
NPort5600-8-DTL Series V1.3:
http://www.moxa.com/support/download.aspx?type=support&id=1819
NPort6x50 Series V1.14:
http://www.moxa.com/support/download.aspx?type=support&id=733
NPortIA5450A V1.4:
http://www.moxa.com/support/download.aspx?type=support&id=1469
附:參考鏈接:
https://ics-cert.us-cert.gov/advisories/ICSA-16-336-02
http://www.cnvd.org.cn/flaw/show/CNVD-2016-11885
http://www.cnvd.org.cn/flaw/show/CNVD-2016-11884
http://www.cnvd.org.cn/flaw/show/CNVD-2016-11883
http://www.cnvd.org.cn/flaw/show/CNVD-2016-11882
http://www.cnvd.org.cn/flaw/show/CNVD-2016-11881
http://www.cnvd.org.cn/flaw/show/CNVD-2016-11880