news 2026/6/10 0:31:34

OpenSSH 严重漏洞可导致 Moxa 以太网交换机易受RCE攻击

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
OpenSSH 严重漏洞可导致 Moxa 以太网交换机易受RCE攻击

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

Moxa 公司发布安全公告,提醒注意OpenSSH中的一个严重漏洞CVE-2023-38408影响多款工业以太网交换机型号。

该漏洞的CVSS 3.1评分为9.8,可导致未经身份验证的远程攻击者在无需用户交互的情况下,直接在受影响的设备上执行任意代码。该漏洞的根源在于OpenSSH的ssh-agent组件(9.3p2之前版本)中,其PKCS#11功能模块存在不可靠的搜索路径问题。

该漏洞(CWE-428)被归类为“未加引号的搜索路径”问题。当SSH代理被转发到攻击者控制的系统时,此问题可导致远程代码执行。它是因此前CVE-2016-10009漏洞的修复不完整造成的。攻击者可以利用该漏洞实现完整的系统入侵,包括破坏数据的机密性、完整性和可用性。

受影响产品

该漏洞影响 Moxa 多个交换机系列:

Moxa建议用户立即联系技术支持团队以获取最新的安全补丁。对于受影响EDS系列设备,用户应将固件升级至4.1.58版本;而RKS系列用户则应升级至5.0.4版本。

在补丁部署完成前,Moxa建议实施严格的网络访问控制措施,例如配置防火墙和访问控制列表,将设备通信范围限定于可信网络。用户应通过VLAN划分或物理隔离方式将生产运营网络与企业网络进行隔离,关闭不必要的网络服务,并避免将设备直接暴露在互联网环境中。部署多因素认证机制、基于角色的访问控制,并对网络流量实施持续监测以发现异常活动,这些措施能够进一步强化安全防护。定期进行漏洞评估并严格执行固件更新计划,是构建全面防御策略必不可少的关键环节。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

OpenSSH 新漏洞使SSH服务器易受中间人和DoS 攻击

OpenSSH 易受RCE新漏洞影响

堪比 Log4Shell:数百万台 OpenSSH 服务器易受 regreSSHion 远程攻击

Terrapin 攻击可降低 OpenSSH 连接的安全性

OpenSSH 修复预认证双重释放漏洞

原文链接

https://cybersecuritynews.com/moxa-ethernet-switches-openssh/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/9 23:52:46

快速SEO优化技巧:7天提升企业官网自然流量的实战方法

企业官网流量低迷?7天快速SEO优化技巧助您突破瓶颈!本文由全球建站SaaS平台易营宝专家团队总结,从多语言外贸建站系统优化到AI广告智能SEO服务,揭秘提升自然流量的实战方法。无论您是城市合伙人还是企业决策者,都能通过…

作者头像 李华
网站建设 2026/6/9 21:20:36

三菱plc有哪些编程指令?

三菱PLC(主要以主流FX系列和Q/L系列为例)的编程指令非常丰富,涵盖基本逻辑控制、数据处理、运算、流程控制、通信、定位等多个方面。以下按功能分类对一些常用和重要的指令进行详细介绍(使用中文指令名,括号内为常见助…

作者头像 李华
网站建设 2026/6/5 3:57:14

如何导出ONNX模型?cv_resnet18_ocr-detection跨平台部署教程

如何导出ONNX模型?cv_resnet18_ocr-detection跨平台部署教程 1. 背景与目标 在现代OCR(光学字符识别)系统开发中,模型的跨平台部署能力已成为关键需求。cv_resnet18_ocr-detection 是由科哥构建的一款基于ResNet-18骨干网络的文…

作者头像 李华
网站建设 2026/6/9 21:20:13

Qwen2.5-7B-Instruct实战:企业文档智能检索系统搭建

Qwen2.5-7B-Instruct实战:企业文档智能检索系统搭建 1. 引言 随着企业数据规模的持续增长,传统关键词匹配方式在文档检索中逐渐暴露出语义理解不足、召回率低等问题。尤其在面对技术手册、合同文本、内部知识库等复杂非结构化内容时,用户往…

作者头像 李华
网站建设 2026/6/9 21:20:10

jScope时序分析功能深度剖析

用jScope“看见”代码的呼吸:嵌入式时序调试的艺术你有没有过这样的经历?电机控制程序明明逻辑清晰,参数也调得八九不离十,可一上电就抖得像抽风;电源系统在轻载下稳如泰山,重载一来输出电压却开始“跳舞”…

作者头像 李华
网站建设 2026/6/9 19:50:12

Qwen3-4B-Instruct-2507性能瓶颈分析:GPU利用率优化路径

Qwen3-4B-Instruct-2507性能瓶颈分析:GPU利用率优化路径 1. 背景与问题提出 随着大模型在实际业务场景中的广泛应用,推理服务的效率和资源利用率成为影响用户体验和部署成本的关键因素。Qwen3-4B-Instruct-2507作为通义千问系列中40亿参数规模的非思考…

作者头像 李华