انتشار وصله برای آسیب‌پذیری بای‌پس احراز هویت حیاتی (CVE-2024-12297) در سوئیچ‌های PT

security news

شرکت تایوانی Moxa به‌روزرسانی امنیتی را برای رفع آسیب‌پذیری حیاتی با شناسه CVE-2024-12297 (امتیاز CVSS 9.2) منتشر کرده است که بر سوئیچ‌های PT آن تأثیر می‌گذارد و می‌تواند عبور از گارانتی‌های احراز هویت را امکان‌پذیر سازد.

سوئیچ‌های چندگانه Moxa PT به دلیل نقص در مکانیسم مجوز آنها در برابر عبور از احراز هویت آسیب‌پذیر هستند. علی‌رغم تایید سرور سمت کلاینت و سرور بک‌اند، مهاجمان می‌توانند از نقاط ضعف در پیاده‌سازی آن سوء استفاده کنند. این آسیب‌پذیری ممکن است حملات brute-force را برای حدس زدن اعتبارنامه‌های معتبر یا حملات MD5 collision برای جعل هش‌های احراز هویت فعال کند که به طور بالقوه امنیت دستگاه را به خطر می‌اندازد. به عبارت دیگر، اکسپلویت موفقیت‌آمیز، می‌تواند منجر به دور زدن احراز هویت شود و به مهاجم اجازه دهد تا دسترسی غیرمجاز به پیکربندی‌های حساس داشته باشد یا سرویس‌ها را مختل کند. این نقص بر نسخه‌های زیر تأثیر می‌گذارد:

  • سری PT-508 (سفت‌افزار نسخه 3.8 و قبل از آن)
  • سری PT-510 (نسخه سفت‌افزار 3.8 و جدیدتر)
  • سری PT-7528 (نسخه سفت‌افزار 5.0 و جدیدتر)
  • سری PT-7728 (نسخه سفت‌افزار 3.9 و جدیدتر)
  • سری PT-7828 (نسخه سفت‌افزار 4.0 و جدیدتر)
  • سری PT-G503 (نسخه سفت‌افزار 5.3 و جدیدتر)
  • سری PT-G510، سری PT-G7728 و سری PT-G7828  (نسخه سفت‌افزار 6.5 و جدیدتر)

https://thehackernews.com/2025/03/moxa-issues-fix-for-critical.html