自 2022 年 6 月 15 日起,本网站不再支持 Internet Explorer。 请使用其他浏览器访问我们的网站,以获得最佳的浏览体验。

产品支持

安全公告

概述

OnCell G3150A-LTE 系列若干 Web 应用漏洞及安全优化

OnCell G3150A-LTE 系列版本 1.3 及更早版本存在多个 Web 应用漏洞,编号分别为:CVE-2004-2761、CVE-2013-2566、CVE-2016-2183、CVE-2023-6093、CVE-2023-6094。这些漏洞由于使用了弱加密算法和密码套件引起,以及错误地限制了帧对象而引起。攻击者可利用这些漏洞进行未经授权的访问,诱导用户无意间与 Web 应用交互。

确定的漏洞类型和潜在影响如下所示:

序号 漏洞类型 影响
1

加密问题 (CWE-310) 

CVE-2004-2761 

此漏洞可能导致依赖上下文的攻击者更易于进行欺骗攻击。
2

不充分的加密强度 (CWE-326) 

CVE-2013-2566 

此漏洞可能会使远程攻击者通过对使用相同明文的多个会话中的密文进行统计分析,更轻松地进行明文恢复攻击。
3

将敏感信息暴露给未经授权的行为者 (CWE-200) 

CVE-2016-2183 

此漏洞可能导致远程攻击者更易于针对长时间加密会话进行生日攻击,从而获取明文数据。
4

对渲染 UI 层或帧的限制不当(点击劫持)(CWE-1021) 

CVE-2023-6093 

攻击者可利用此漏洞诱导用户与应用交互。
5

敏感数据的明文传输 (CWE-319) 

CVE-2023-6094 

攻击者可利用此漏洞随意访问用户帐户及帐户内的敏感数据。

 

漏洞评分信息

ID 

CVSS 

漏洞载体 

严重程度 

无需身份验证即可远程利用漏洞? 

CVE-2004-2761 

5.0 

AV:N/AC:L/AU:N/C:N/I:P/A:N 

中级 

是 

CVE-2013-2566 

5.9 

AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N 

中级 

是 

CVE-2016-2183 

7.5 

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N 

高 

是 

CVE-2023-6093 

5.3 

AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:H/A:N 

中级 

是 

CVE-2023-6094 

5.3 

AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N 

中级 

是 

受影响产品与解决方案

受影响的产品:

受影响的产品和固件版本如下所示:

产品系列 受影响的版本
OnCell G3150A-LTE 系列  固件版本 1.3 及更早版本 

 

解决方案:

Moxa 已制定合理方案修复部分漏洞(CVE-2004-2761、CVE-2013-2566、CVE-2016-2183),用户可采取以下安全优化措施:  

  • 将弱密码套件和算法换成受认可的产品。 

产品系列 解决方案
OnCell G3150A-LTE 系列  请联系 Moxa 技术支持获取安全补丁

防护措施 

由于 Oncell G3150A-LTE 已被淘汰,我们决定不修复 CVE 2023-6093 和 CVE-2023-6094 漏洞。建议用户遵循下列防护措施,确保在安全状态下部署产品。

Moxa 建议用户视需采取下列防护措施: 

  • 确保所有控制系统设备和系统无法通过互联网访问来减少网络暴露。 

  • 将控制系统网络和远程设备置于防火墙后,与业务网络隔离。 

  • 需要远程访问时,请使用安全方式,例如虚拟专用网络 (VPN)。要注意,VPN 可能存在漏洞,应与最新的可用版本保持同步。VPN 的安全性取决于其连接设备的安全性。 

修订历史:

版本 说明 发布日期
1.0 首次发布 2023 年 12 月 29 日
  •   打印此页
  • 您可在 My Moxa 管理和分享已保存列表
漏洞修复

如果您担心 Moxa 产品可能存在安全漏洞,请与我们联系,我们将协助您进行查询。

报告漏洞
添加至收藏夹