Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad alert en los parámetros POST "to1,to2,to3,to4" en Moxa AWK-3121 (CVE-2018-10695)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
07/06/2019
Última modificación:
11/06/2019

Descripción

Fue encontrado un problema en los dispositivos Moxa AWK-3121 versión 1.14. Proporciona funcionalidad alert para que un administrador pueda enviar correos electrónicos a su cuenta cuando haya cambios en la red del dispositivo. Sin embargo, la misma funcionalidad permite a un atacante ejecutar comandos en el dispositivo. Los parámetros POST "to1,to2,to3,to4" son todos susceptibles al desbordamiento de búfer. Al crear un paquete que contiene una cadena de 678 caracteres, es posible que un agresor ejecute el ataque.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:moxa:awk-3121_firmware:1.14:*:*:*:*:*:*:*
cpe:2.3:h:moxa:awk-3121:-:*:*:*:*:*:*:*