高危!Moxa MGate Protocol Gateways明文传输漏洞

VSole2021-12-24 17:56:26

0x01漏洞状态

漏洞细节

漏洞POC

漏洞EXP

在野利用

未知

未知

未知

0x02漏洞描述

MOXA MGate 是台湾moxa科技股份有限公司生产的一款串口通讯服务器。

2021年12月24日,360漏洞云团队在互联网上监测到一则关于Moxa MGate MB3000 系列(串口转以太网 Modbus 网关)中存在明文传输漏洞的信息。漏洞编号:CVE-2021-4161,漏洞威胁等级:严重,漏洞评分:9.8。

这可能允许攻击者嗅探流量并解密登录凭据详细信息。这可能会通过 HTTP Web 服务器授予攻击者管理员权限。

Moxa MGate MB3000 明文传输漏洞

Moxa MGate MB3000 明文传输漏洞

漏洞编号

CVE-2021-4161

漏洞类型

明文传输

漏洞等级

严重(9.8)

公开状态

未知

在野利用

未知

漏洞描述

Moxa MGate MB3000 明文传输漏洞,这可能允许攻击者嗅探流量并解密登录凭据详细信息。这可能会通过 HTTP Web 服务器授予攻击者管理员权限。

0x03漏洞等级

风险级别

CVSS评分

严重

9.8

攻击方式

攻击复杂性

网络

特权要求

用户交互

不需要

不需要

机密影响

完整性影响

高危

高危

可用性影响

范围影响

高危

不变

0x04影响版本

MGate MB3280 <=4.1

MGate MB3180 <=2.2

MGate MB3480 <=3.2

0x05修复建议

厂商已在《技术说明:适用于 MGate MB3000 系列的 Moxa 安全加固指南》文档提供该漏洞缓解措施,用户请尽快按照官方操作建议消除漏洞的影响。

文档下载链接:

https://cdn-cms.azureedge.net/getmedia/6461a6a5-8b9d-4c83-8fcf-4d163c51f933/moxa-the-security-hardening-guide-for-the-mgate-mb3000-series-tech-note-v1.0.pdf

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

0x06时间轴

2021-12-24

360漏洞云在互联网上监测到Moxa MGate MB3000 存在明文传输漏洞。

2021-12-22

360漏洞云发布安全动态。

信息安全moxa
本作品采用《CC 协议》,转载必须注明作者和本文链接
工业信息安全资讯
2021年10月11日-2021年10月17日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2023年,我国软件和信息技术服务业(下称“软件业”)运行稳步向好,软件业务收入高速增长,盈利能力保持稳定,软件业务出口小幅回落。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
《安全要求》给出了智能手机预装应用程序的基本安全要求,适用于智能手机生产企业的生产活动,也可为相关监管、第三方评估工作提供参考。《安全要求》明确了可卸载范围,指出除系统设置、文件管理、多媒体摄录、接打电话、收发短信、通讯录、浏览器、应用商店等直接支撑操作系统运行或实现智能手机基本功能所必须的基本功能应用程序外,智能手机中其他预装应用程序均应可卸载。
《安全要求》给出了软件供应链安全保护目标,规定了软件供应链组织管理和供应活动管理的安全要求;适用于指导软件供应链中的需方、供方开展组织管理和供应活动管理,可为第三方机构开展软件供应链安全测试和评估提供依据,也可为主管监管部门提供参考。
信息安全成为社会性关注的话题,汽车进入智能网联的发展阶段,汽车俨然成为了新的移动终端,甚至被定义成了生活的第三空间。近年来,关于汽车信息安全的话题和风险的暴露,引发了公众的关注,那究竟什么是汽车信息安全?它对于我们而言意味着什么?我们要怎么样防范?
上周末,信息安全巨头Entrust证实一个月前遭受了勒索软件攻击,攻击者入侵了Entrust的企业网络并从内部系统窃取了数据。
人的因素及实用安全这里人的因素指的是影响人们安全行为和他们采用安全解决方案的社会因素和个人因素。此外,系统必须在维护安全性的同时保持可用性。在缺乏实用安全的情况下,最终就达不到有效的安全。
信息安全治理制度
2022-06-13 15:30:52
信息安全治理通过提出信息安全原则和信息安全目标,建立信息安全职责,明确信息安全实施步骤,为信息安全工作提供指引。
VSole
网络安全专家