自 2022 年 6 月 15 日起,本网站不再支持 Internet Explorer。 请使用其他浏览器访问我们的网站,以获得最佳的浏览体验。

产品支持

安全公告

概述

Moxa 对 ARM 架构计算机权限管理不当漏洞的响应

本地普通权限用户可通过权限管理不当漏洞更改设置,获取受影响设备的根权限。


确定的漏洞类型和潜在影响如下所示:

序号 漏洞类型 影响
1 权限管理不当 (CWE-269) 本地低权限用户可通过漏洞更改设置,获取根权限。
受影响产品与解决方案

受影响的产品:

受影响的产品和系统映像版本如下所示:

产品系列 受影响的版本
UC-8100A-ME-T 系列 系统映像版本 1.0 至 1.6
UC-2100 系列 系统映像版本 1.0 至 1.12
UC-2100-W 系列 系统映像版本 1.0 至 1.12
UC-3100 系列 系统映像版本 1.0 至 1.6
UC-5100 系列 系统映像版本 1.0 至 1.4
UC-8100 系列 系统映像版本 3.0 至 3.5
UC-8100-ME-T 系列 系统映像版本 3.0 和 3.1
UC-8200 系列 系统映像版本 1.0 至 1.5
AIG-300 系列 系统映像版本 1.0 至 1.4
UC-8410A 系列 (搭载 Debian 9) 系统映像版本 4.0.2 和 4.1.2
UC-8580 系列 (搭载 Debian 9) 系统映像版本 2.0 和 2.1
UC-8540 系列 (搭载 Debian 9) 系统映像版本 2.0 和 2.1
DA-662C-16-LX 系列 (GLB) 系统映像版本 1.0.2 至 1.1.2

解决方案:

Moxa 已制定合理方案修复上述漏洞。针对受影响产品的解决方案如下所示:

产品系列 解决方案
UC 和 DA 系列

有互联网接入的设备

  1. 将设备联网并登录 Linux shell
  2. 依次输入以下命令,更新受影响的软件(Moxa 版本):
    1. sudo apt update
    2. sudo apt install --only-upgrade moxa-version

无互联网接入的设备

  1. 使用联网计算机登录以下网址下载 moxa-version_1.3.3+deb9_armhf.debhttps://debian.moxa.com/#debian/pool/main/m/moxa-version/
  2. 将下载的软件包传输至受影响的 Moxa ARM 架构计算机
  3. 输入以下命令,安装软件包:dpkg -i moxa-version_1.3.3+deb9_armhf.deb

如遇任何安全补丁更新问题,请联系Moxa 技术支持获取帮助。

AIG-300 系列

使用 ThingsPro Proxy 软件:

  1. 从 Moxa 网站下载最新 ThingsPro Proxy 工具,安装至您的个人电脑。
  2. 按照 ThingsPro Proxy 用户手册升级设备。

加入 Moxa DLM 服务预览计划的设备

  1. 登录 Moxa DLM 服务账户。
  2. 进入“Repository – Software”,下载“AIG-301 security patch for IPV-220803”。

 

鸣谢:

感谢 En Garde ICSRange 研究团队的 Mikael Vingaard 报告了漏洞,与我们合力提高产品安全性,帮助我们为客户提供更好的服务。

 

修订历史:

版本 说明 发布日期
1.0 首次发布 2022 年 11 月 22 日

 

相关产品

AIG-301 系列 · UC-2100 系列 · UC-2100-W 系列 · UC-3100 系列 · UC-5100 系列 · UC-8100 系列 · UC-8100A-ME-T 系列 · UC-8200 系列 · UC-8410A 系列 · UC-8540 系列 · UC-8580 系列 ·

  •   打印此页
  • 您可在 My Moxa 管理和分享已保存列表
漏洞修复

如果您担心 Moxa 产品可能存在安全漏洞,请与我们联系,我们将协助您进行查询。

报告漏洞
添加至收藏夹