Firma Moxa informuje o podatności w swoich produktach. (P24-256)

cert.pse-online.pl 4 miesięcy temu
ProduktEDR-8010 Series – Firmware w wersji 3.6 i wcześniejsze
EDR-G9010 Series – Firmware w wersji 3.6 i wcześniejsze
OnCell G4302-LTE4 Series – Firmware w wersji 3.9 i wcześniejsze
Numer CVECVE-2024-6387
Krytyczność8.8/10
CVSSAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
OpisLuka w zabezpieczeniach umożliwiająca zdalne wykonywanie nieuwierzytelnionego kodu w OpenSSH, w szczególności związana z wyścigiem warunków na serwerze OpenSSH (sshd). Problem pojawia się, gdy klient nie uwierzytelni się w okresie LoginGraceTime (domyślnie 120 sekund lub 600 sekund w starszych wersjach OpenSSH). W takim przypadku obsługa sygnału SIGALRM sshd jest wywoływana asynchronicznie. Jednak ta obsługa sygnału wywołuje kilka funkcji, których używanie w asynchronicznych kontekstach sygnału jest niebezpieczne, takich jak syslog().
AktualizacjaTAK
Linkhttps://www.moxa.com/en/support/product-support/security-advisory/mpsa-246387-multiple-moxa-product-series-affected-by-cve-2024-6387
Idź do oryginalnego materiału