news 2026/5/27 23:50:20

OpenSSH 严重漏洞可导致 Moxa 以太网交换机易受RCE攻击

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
OpenSSH 严重漏洞可导致 Moxa 以太网交换机易受RCE攻击

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

Moxa 公司发布安全公告,提醒注意OpenSSH中的一个严重漏洞CVE-2023-38408影响多款工业以太网交换机型号。

该漏洞的CVSS 3.1评分为9.8,可导致未经身份验证的远程攻击者在无需用户交互的情况下,直接在受影响的设备上执行任意代码。该漏洞的根源在于OpenSSH的ssh-agent组件(9.3p2之前版本)中,其PKCS#11功能模块存在不可靠的搜索路径问题。

该漏洞(CWE-428)被归类为“未加引号的搜索路径”问题。当SSH代理被转发到攻击者控制的系统时,此问题可导致远程代码执行。它是因此前CVE-2016-10009漏洞的修复不完整造成的。攻击者可以利用该漏洞实现完整的系统入侵,包括破坏数据的机密性、完整性和可用性。

受影响产品

该漏洞影响 Moxa 多个交换机系列:

Moxa建议用户立即联系技术支持团队以获取最新的安全补丁。对于受影响EDS系列设备,用户应将固件升级至4.1.58版本;而RKS系列用户则应升级至5.0.4版本。

在补丁部署完成前,Moxa建议实施严格的网络访问控制措施,例如配置防火墙和访问控制列表,将设备通信范围限定于可信网络。用户应通过VLAN划分或物理隔离方式将生产运营网络与企业网络进行隔离,关闭不必要的网络服务,并避免将设备直接暴露在互联网环境中。部署多因素认证机制、基于角色的访问控制,并对网络流量实施持续监测以发现异常活动,这些措施能够进一步强化安全防护。定期进行漏洞评估并严格执行固件更新计划,是构建全面防御策略必不可少的关键环节。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

OpenSSH 新漏洞使SSH服务器易受中间人和DoS 攻击

OpenSSH 易受RCE新漏洞影响

堪比 Log4Shell:数百万台 OpenSSH 服务器易受 regreSSHion 远程攻击

Terrapin 攻击可降低 OpenSSH 连接的安全性

OpenSSH 修复预认证双重释放漏洞

原文链接

https://cybersecuritynews.com/moxa-ethernet-switches-openssh/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/22 7:35:36

Qwen3-VL-2B案例分享:教育图解题库构建

Qwen3-VL-2B案例分享:教育图解题库构建 1. 背景与需求分析 1.1 教育场景中的图解题挑战 在K12及高等教育中,数学、物理、化学等STEM学科的题目常常以图文结合的形式呈现。传统的文本型题库难以有效处理包含几何图形、函数图像、实验装置图等内容的题目…

作者头像 李华
网站建设 2026/5/20 15:25:46

通义千问3-14B硬件选型:从消费级到专业级GPU对比

通义千问3-14B硬件选型:从消费级到专业级GPU对比 1. 引言 1.1 业务场景描述 随着大模型在企业服务、智能客服、内容生成等领域的广泛应用,如何在有限预算下实现高性能推理成为工程落地的关键挑战。通义千问3-14B(Qwen3-14B)作为…

作者头像 李华
网站建设 2026/5/25 16:00:43

opencode MIT协议解读:商业使用合规性避坑指南

opencode MIT协议解读:商业使用合规性避坑指南 1. 背景与问题提出 在AI编程助手快速发展的背景下,OpenCode作为2024年开源的终端优先型AI编码框架,凭借其MIT协议授权、多模型支持和隐私安全设计,迅速获得开发者社区关注。项目Gi…

作者头像 李华
网站建设 2026/5/23 8:23:53

YouTube item_get_video接口认证方式:API密钥与OAuth2.0的选择与应用

YouTube 没有 item_get_video 官方接口,对应功能的是 YouTube Data API v3 的 videos.list 接口。该接口支持两种核心认证方式:API 密钥和 OAuth 2.0,二者的适用场景、权限范围、实现复杂度差异极大。本文将从「适用场景、配置步骤、代码实现…

作者头像 李华
网站建设 2026/5/20 18:05:58

电商客服实战:用Meta-Llama-3-8B-Instruct快速搭建智能问答系统

电商客服实战:用Meta-Llama-3-8B-Instruct快速搭建智能问答系统 1. 引言:构建高效电商客服系统的挑战与机遇 在当前的电商平台运营中,客户咨询量呈指数级增长,涵盖商品参数、库存状态、物流信息、退换货政策等多个维度。传统人工…

作者头像 李华
网站建设 2026/5/22 20:09:09

基于Python和django的农产品商城直供蔬菜销售与配送系统

目录系统概述核心功能技术实现创新点应用价值项目技术支持可定制开发之功能亮点源码获取详细视频演示 :文章底部获取博主联系方式!同行可合作系统概述 该系统基于Python和Django框架开发,旨在构建一个高效的农产品直供电商平台,专…

作者头像 李华