自 2022 年 6 月 15 日起,本网站不再支持 Internet Explorer。 请使用其他浏览器访问我们的网站,以获得最佳的浏览体验。

产品支持

安全

概述

NPort 5000 系列固件完整性检查验证不当漏洞

NPort 5000 系列所有固件版本均受到完整性检查验证不当漏洞的影响。此漏洞由固件更新或升级检查不充分导致,恶意用户或可借此操纵固件并控制设备。

确定的漏洞类型和潜在影响如下所示:

序号

漏洞类型

影响

1
完整性检查值验证不当 (CWE-354) 
CVE-2023-4929 
此漏洞可能导致攻击者在无授权状态下控制设备。

漏洞评分信息

ID CVSS V3.1 得分

漏洞载体

严重程度

无需身份验证即可远程利用漏洞?

CVE-2023-4929 6.5 AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H 中级
受影响产品与解决方案

受影响的产品:

受影响的产品和固件版本如下所示:

产品系列 受影响的版本
NPort 5000AI-M12 系列 所有固件版本
NPort 5100 系列 (NPort 5130/5150 型号)  所有固件版本
NPort 5100 系列 (NPort 5110 型号)  所有固件版本
NPort 5100A 系列  所有固件版本
NPort 5200 系列  所有固件版本
NPort 5200A 系列  所有固件版本
NPort 5410/5430 (修订版本 3.2 及更高版本)和 NPort 5450 (所有修订版本)  所有固件版本
NPort 5410/5430 (修订版本 2.x 及更早版本)  所有固件版本
NPort 5600 系列  所有固件版本
NPort 5600-DT 系列  所有固件版本
NPort IA5000 系列 (硬件版本 2.0 及更高版本)  所有固件版本
NPort IA5000 系列 (硬件版本 1.x)  所有固件版本
NPort IA5000A 系列 (NPort IA5450A 系列)  所有固件版本
NPort IA5000A 系列 (NPort IA5150A/IA5250A 系列)  所有固件版本
NPort IA5000A-I/O 系列  所有固件版本
NPort IAW5000A-I/O 系列  所有固件版本
NPort P5150A 系列  所有固件版本

 

防护措施:

受设计限制,我们无法修复 NPort 5000 系列的这项漏洞,建议用户根据中的指示自行做好防护。另请参考下列防护措施,确保在安全状态下部署产品。

Moxa 建议用户遵循 CISA 的建议。用户应:

  1. 确保所有控制系统设备和系统无法通过互联网访问来减少网络暴露。 
  2. 将控制系统网络和远程设备置于防火墙后,与业务网络隔离。
  3. 需要远程访问时,请使用安全方式,例如虚拟专用网络 (VPN)。要注意,VPN 可能存在漏洞,应与最新的可用版本保持同步。VPN 的安全性取决于其连接设备的安全性。

 

鸣谢:

感谢伊朗谢里夫理工大学网络设备测试与安全评估实验室 (NETEL) 报告了漏洞,与我们合力提高产品安全性,帮助我们为客户提供更好的服务。

 

修订历史:

版本 说明 发布日期
1.0 首次发布 2023 年 10 月 3 日
1.1 “受影响的产品”部分“受影响的版本”一栏更新为“所有固件版本” 2023 年 10 月 20 日

相关产品

NPort 5000AI-M12 系列 · NPort 5100 系列 · NPort 5100A 系列 · NPort 5200 系列 · NPort 5200A 系列 · NPort 5400 系列 · NPort 5600 系列 · NPort 5600-DT 系列 · NPort IA5000 系列 · NPort IA5000A 系列 · NPort IA5000A-I/O 系列 · NPort IAW5000A-I/O 系列 · NPort P5150A 系列 ·

  •   打印此页
  • 您可在 My Moxa 管理和分享已保存列表
漏洞修复

如果您担心 Moxa 产品可能存在安全漏洞,请与我们联系,我们将协助您进行查询。

报告漏洞
添加至收藏夹