Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-00472

Опубликовано: 15 янв. 2025
Источник: fstec
CVSS3: 5.1
CVSS2: 4.6
EPSS Низкий

Описание

Уязвимость функции Login Message микропрограммного обеспечения промышленных Ethernet-шлюзов Moxa MGate связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, провести атаку межсайтового скриптинга (XSS)

Вендор

Moxa Inc.

Наименование ПО

MGate 5121
MGate 5122
MGate 5123

Версия ПО

до 2.0 (MGate 5121)
до 2.0 (MGate 5122)
до 2.0 (MGate 5123)

Тип ПО

Сетевое средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,6)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,1)
Средний уровень опасности (базовая оценка CVSS 4.0 составляет 5,2)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://www.moxa.com/en/support/product-support/security-advisory/mpsa-247733-cve-2025-0193-stored-cross-site-scripting-(xss)-vulnerability-in-the-mgate-5121-5122-5123-series

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

EPSS

Процентиль: 53%
0.00297
Низкий

5.1 Medium

CVSS3

4.6 Medium

CVSS2

Связанные уязвимости

nvd
около 1 года назад

A stored Cross-site Scripting (XSS) vulnerability exists in the MGate 5121/5122/5123 Series firmware version v1.0 because of insufficient sanitization and encoding of user input in the "Login Message" functionality. An authenticated attacker with administrative access can exploit this vulnerability to inject malicious scripts that are continuously stored on the device. These scripts are executed when other users access the login page, potentially resulting in unauthorized actions or other impacts, depending on the user's privileges.

github
около 1 года назад

A stored Cross-site Scripting (XSS) vulnerability exists in the MGate 5121/5122/5123 Series firmware version v1.0 because of insufficient sanitization and encoding of user input in the "Login Message" functionality. An authenticated attacker with administrative access can exploit this vulnerability to inject malicious scripts that are continuously stored on the device. These scripts are executed when other users access the login page, potentially resulting in unauthorized actions or other impacts, depending on the user's privileges.

EPSS

Процентиль: 53%
0.00297
Низкий

5.1 Medium

CVSS3

4.6 Medium

CVSS2