Moxa以太网交流机多个误差危害通告
宣布时间 2020-03-05误差编号和级别
CVE编号:CVE-2020-6989,危险级别:严重,CVSS分值:厂商自评:10,官方未评定
CVE编号:CVE-2020-6987,危险级别:中危,CVSS分值:厂商自评:6.5,官方未评定
CVE编号:CVE-2020-6983,危险级别:严重,CVSS分值:厂商自评:9.8,官方未评定
CVE编号:CVE-2020-6985,危险级别:严重,CVSS分值:厂商自评:9.8,官方未评定
CVE编号:CVE-2020-6995,危险级别:严重,CVSS分值:厂商自评:9.8,官方未评定
CVE编号:CVE-2020-6993,危险级别:中危,CVSS分值:厂商自评:5.3,官方未评定
影响版本
PT-7528系列固件,版本4.0或更低
PT-7828系列固件,版本3.9或更低
误差概述
Moxa PT-7528系列和PT-7828系列以太网交流机中保存多个误差,概述如下:
CVE-2020-6989
缓冲区过失误差。远程攻击者可使用该误差执行恣意代码或造成拒绝服务。
CVE-2020-6987
该误差源于程序使用较弱的加密算法。攻击者可使用该误差获取敏感信息。
CVE-2020-6983
该误差源于程序使用了硬编码的加密密钥。攻击者可使用该误差恢复敏感的数据。
CVE-2020-6985
信任管理问题误差。攻击者可使用该误差会见控制台。
CVE-2020-6995
该误差源于程序没有要求用户使用较强的密码。攻击者可使用该误差获取未授权的会见权限。
CVE-2020-6993
信息泄露误差。该误差源于网络系统或产品在运行历程中保存设置等过失。未授权的攻击者可使用误差获取受影响组件敏感信息。
误差验证
暂无PoC/EXP。
修复建议
现在厂商已宣布升级补丁以修复误差,补丁获取链接:https://www.moxa.com/en/support/support/security-advisory/pt-7528-7828-ethernet-switches-vulnerabilities。
参考链接
https://www.us-cert.gov/ics/advisories/icsa-20-056-03


京公网安备11010802024551号