自 2022 年 6 月 15 日起,本网站不再支持 Internet Explorer。 请使用其他浏览器访问我们的网站,以获得最佳的浏览体验。

产品支持

安全公告

概述

CVE-2025-6892、CVE-2025-6893、CVE-2025-6894、CVE-2025-6949、CVE-2025-6950:网络安全设备及路由器存在若干安全漏洞

本安全公告针对 Moxa 网络安全设备及路由器中发现的五处安全漏洞。

CVE-2025-6892

Moxa 网络安全设备及路由器中发现错误授权漏洞。该设备的 API 验证机制存在缺陷,可能导致未经授权访问到受保护的 API 端点,包括用于管理功能的端点。由于系统无法正确验证会话上下文或权限边界,此漏洞可能会在合法用户登录后被利用。攻击者可利用此漏洞执行未经授权的特权操作。虽然成功利用此漏洞可能严重影响受攻击设备本身的保密性、完整性和可用性,但不会对任何后续系统的保密性或完整性造成损害。

CVE-2025-6893

Moxa 网络安全设备及路由器中发现一处权限执行不当的漏洞。受影响设备的 /api/v1/setting/data 端点存在访问控制破坏漏洞。该缺陷允许已认证的低权限用户在未经必要授权的情况下也能调用 API,从而得以访问或修改系统配置数据。成功利用此漏洞可能导致权限提升,攻击者可借此访问或修改敏感系统设置。虽然整体影响较大,但不会对任何后续系统的保密性或完整性造成损害。

CVE-2025-6894

Moxa 网络安全设备及路由器中发现一处权限执行不当的漏洞。受影响设备的 API 授权逻辑中存在缺陷,允许已认证的低权限用户执行原本仅限于更高权限角色的管理 `ping` 功能。此漏洞使用户能够进行内部网络侦察,可能会发现原本无法访问的内部主机或服务。反复利用此漏洞可能导致少量资源消耗。虽然整体影响有限,但仍可能对受攻击设备的保密性和可用性造成一定损害。此漏洞不会影响设备的完整性,也不会对任何后续系统造成影响。

CVE-2025-6949

Moxa 网络安全设备及路由器中发现一处权限执行不当的漏洞。API 中存在一个严重的授权缺陷,允许已认证的低权限用户创建新的管理员账号,包括与现有用户同名的账号。在某些情况下,攻击者可通过此漏洞全面管控受影响设备,进而可能导致账号冒用。虽然成功利用此漏洞可能严重影响受攻击设备本身的保密性、完整性和可用性,但不会对任何后续系统的保密性或完整性造成损害。

CVE-2025-6950

Moxa 网络安全设备及路由器中发现使用硬编码凭证漏洞。系统采用硬编码密钥,对用于授权验证的 JSON Web 令牌 (JWT) 进行签名。这一不安全设置使未经身份验证的攻击者能伪造有效令牌,从而绕过验证控制并冒充任何用户。利用此漏洞可能导致系统全面被控,造成未授权访问、数据窃取甚至受影响设备被完全管控。虽然成功利用此漏洞可能严重影响受攻击设备本身的保密性、完整性和可用性,但不会对任何后续系统的保密性或完整性造成损害。

由于上述漏洞风险等级高,强烈建议用户立即进行最新固件更新,以降低相关安全风险。

 

已识别的漏洞类型和潜在影响如下所示

CVE ID 漏洞类型 影响
CVE-2025-6892

CWE-863:

错误授权

CAPEC-39:

操纵基于客户端的不透明数据令牌

CVE-2025-6893

CWE-250:

不必要权限执行

CAPEC-233:

提权

CVE-2025-6894

CWE-250:

不必要权限执行

CAPEC-233:

提权

CVE-2025-6949

CWE-250:

不必要权限执行

CAPEC-233:

提权

CVE-2025-6950

CWE-798:

使用硬编码凭证

CAPEC-37:

检索嵌入式敏感数据

漏洞评分信息

CVE ID
基础得分
漏洞载体
严重程度

是否无需身份验证

即可远程利用漏洞

CVE-2025-6892

CVSS:4.0: 8.7

AV:N/AC:L/AT:P/PR:N/UI:P/

VC:H/VI:H/VA:H/SC:N/SI:N/SA:H

CVE-2025-6893 CVSS:4.0: 9.3

AV:N/AC:L/AT:N/PR:L/UI:N/

VC:H/VI:H/VA:H/SC:N/SI:N/SA:H

严重
CVE-2025-6894 CVSS:4.0: 5.3

AV:N/AC:L/AT:N/PR:L/UI:N/

VC:L/VI:N/VA:L/SC:N/SI:N/SA:N

中等
CVE-2025-6949 CVSS:4.0: 9.3

AV:N/AC:L/AT:N/PR:L/UI:N/

VC:H/VI:H/VA:H/SC:N/SI:N/SA:H

严重
CVE-2025-6950 CVSS:4.0: 9.9

AV:N/AC:L/AT:N/PR:N/UI:N/

VC:H/VI:H/VA:H/SC:N/SI:N/SA:H

严重
受影响产品与解决方案

解决方案

Moxa 已制定合理方案修复上述漏洞。针对受影响产品的解决方案如下表所示:

 

类别

产品系列

受影响的版本

解决方案

1

安全路由器

EDR-G9010 系列

版本 3.14 及更早版本

版本 3.21 或更新版本

2

安全路由器

EDR-8010 系列

版本 3.17 及更早版本

版本 3.21 或更新版本

3

网络安全设备

EDF-G1002-BP 系列

版本 3.17 及更早版本

版本 3.21 或更新版本

4

安全路由器

TN-4900 系列

版本 3.14 及更早版本

版本 3.21 或更新版本

5

安全路由器

NAT-102 系列

版本 3.17 及更早版本

版本 3.21 或更新版本

6

安全路由器

NAT-108 系列

版本 3.16 及更早版本

版本 3.21 或更新版本

7

蜂窝路由器

OnCell G4302-LTE4 系列

版本 3.13 及更早版本

请联系 Moxa 技术支持获取安全补丁 (v3.21.0)

 

防护措施

为降低与此漏洞相关的风险,我们建议采取以下措施:

  • 参见一般安全建议部分,进一步增强安全性。

 

一般安全建议

为保护设备和网络安全,我们建议遵循下列建议,降低潜在风险:

  1. 限制网络访问
    • 通过防火墙或访问控制列表 (ACL) 将通信限制在可信 IP 地址和网络。
    • 通过 VLAN 或物理隔离将操作网络与企业网络等其他网络分隔。
  2. 最大程度减少暴露
    • 避免将设备直接暴露于互联网。
    • 禁用闲置网络服务和端口,缩小攻击面。
  3. 加强设备授权和访问控制
    • 针对关键系统的访问权限,实行多因素认证 (MFA)。
    • 通过基于角色的访问控制 (RBAC),执行最小权限原则。
  4. 定期更新固件和软件
    • 将设备固件更新至最新版本并安装安全补丁。
    • 建立定期补丁管理机制,修复新发现的漏洞。
  5. 安全远程访问
    • 使用 VPN、SSH 等加密通信协议进行远程访问。
    • 仅限获得授权的人员进行远程访问,并执行严格的授权认证机制。
  6. 采用异常检测技术
    • 监测网络流量和设备状态,及时发现异常或未授权活动。
    • 使用可识别异常并提供潜在威胁报警的工具或技术。
  7. 启用日志和监测功能
    • 启用设备的事件日志功能并做好审查跟踪记录的维护。
    • 定期查看日志,及时发现异常情况和未授权访问行为。
  8. 定期进行安全评估
    • 执行漏洞评估,识别潜在风险。
    • 定期检查设备配置,确保符合安全策略。

 

修订历史

版本 说明 发布日期
1.0 首次发布 2025 年 10 月 17 日

相关产品

EDF-G1002-BP 系列 · EDR-8010 系列 · EDR-G9010 系列 · NAT-102 系列 · NAT-108 系列 · OnCell G4302-LTE4 系列 · TN-4900 系列 ·

  •   打印此页
  • 您可在 My Moxa 管理和分享已保存列表
漏洞修复

如果您担心 Moxa 产品可能存在安全漏洞,请与我们联系,我们将协助您进行查询。

报告漏洞
添加至询价