Moxa以太网交流机多个误差危害通告

宣布时间 2020-03-05

误差编号和级别


CVE编号:CVE-2020-6989,危险级别:严重,CVSS分值:厂商自评:10,官方未评定

CVE编号:CVE-2020-6987,危险级别:中危,CVSS分值:厂商自评:6.5,官方未评定

CVE编号:CVE-2020-6983,危险级别:严重,CVSS分值:厂商自评:9.8,官方未评定

CVE编号:CVE-2020-6985,危险级别:严重,CVSS分值:厂商自评:9.8,官方未评定

CVE编号:CVE-2020-6995,危险级别:严重,CVSS分值:厂商自评:9.8,官方未评定

CVE编号:CVE-2020-6993,危险级别:中危,CVSS分值:厂商自评:5.3,官方未评定


影响版本


PT-7528系列固件,版本4.0或更低

PT-7828系列固件,版本3.9或更低



误差概述


Moxa PT-7528系列和PT-7828系列以太网交流机中保存多个误差,概述如下:


CVE-2020-6989

缓冲区过失误差 。远程攻击者可使用该误差执行恣意代码或造成拒绝服务 。


CVE-2020-6987

该误差源于程序使用较弱的加密算法 。攻击者可使用该误差获取敏感信息 。


CVE-2020-6983

该误差源于程序使用了硬编码的加密密钥 。攻击者可使用该误差恢复敏感的数据 。


CVE-2020-6985

信任管理问题误差 。攻击者可使用该误差会见控制台 。


CVE-2020-6995

该误差源于程序没有要求用户使用较强的密码 。攻击者可使用该误差获取未授权的会见权限 。


CVE-2020-6993

信息泄露误差 。该误差源于网络系统或产品在运行历程中保存设置等过失 。未授权的攻击者可使用误差获取受影响组件敏感信息 。


误差验证


暂无PoC/EXP 。


修复建议


现在厂商已宣布升级补丁以修复误差,补丁获取链接:https://www.moxa.com/en/support/support/security-advisory/pt-7528-7828-ethernet-switches-vulnerabilities 。


参考链接


https://www.us-cert.gov/ics/advisories/icsa-20-056-03