« Volver al listado

CVE-2024-12297

Estado: AplazadaCrítica (9.2)—

Moxa’s Ethernet switch is vulnerable to an authentication bypass because of flaws in its authorization mechanism. Although both client-side and back-end server verification are involved in the process, attackers can exploit weaknesses in its implementation. These vulnerabilities may enable brute-force attacks to guess valid credentials or MD5 collision attacks to forge authentication hashes, potentially compromising the security of the device.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

AV:N (red sin privilegios) + CWE-656 (bypass de autenticación) en dispositivo expuesto; permite obtener credenciales válidas mediante ataques de fuerza bruta o colisiones MD5 para acceso no autorizado.

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (1)

⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2024-12297",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2024-12297",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "total"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2025-01-15T14:49:11.063174Z"
        }
      }
    ],
    "cvssMetricV40": [
      {
        "type": "Secondary",
        "source": "psirt@moxa.com",
        "cvssData": {
          "Safety": "NOT_DEFINED",
          "version": "4.0",
          "Recovery": "NOT_DEFINED",
          "baseScore": 9.2,
          "Automatable": "NOT_DEFINED",
          "attackVector": "NETWORK",
          "baseSeverity": "CRITICAL",
          "valueDensity": "NOT_DEFINED",
          "vectorString": "CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
          "exploitMaturity": "NOT_DEFINED",
          "providerUrgency": "NOT_DEFINED",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "attackRequirements": "PRESENT",
          "privilegesRequired": "NONE",
          "subIntegrityImpact": "LOW",
          "vulnIntegrityImpact": "HIGH",
          "integrityRequirement": "NOT_DEFINED",
          "modifiedAttackVector": "NOT_DEFINED",
          "subAvailabilityImpact": "LOW",
          "vulnAvailabilityImpact": "HIGH",
          "availabilityRequirement": "NOT_DEFINED",
          "modifiedUserInteraction": "NOT_DEFINED",
          "modifiedAttackComplexity": "NOT_DEFINED",
          "subConfidentialityImpact": "LOW",
          "vulnConfidentialityImpact": "HIGH",
          "confidentialityRequirement": "NOT_DEFINED",
          "modifiedAttackRequirements": "NOT_DEFINED",
          "modifiedPrivilegesRequired": "NOT_DEFINED",
          "modifiedSubIntegrityImpact": "NOT_DEFINED",
          "modifiedVulnIntegrityImpact": "NOT_DEFINED",
          "vulnerabilityResponseEffort": "NOT_DEFINED",
          "modifiedSubAvailabilityImpact": "NOT_DEFINED",
          "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
          "modifiedSubConfidentialityImpact": "NOT_DEFINED",
          "modifiedVulnConfidentialityImpact": "NOT_DEFINED"
        }
      }
    ]
  },
  "affected": [
    {
      "source": "psirt@moxa.com",
      "affectedData": [
        {
          "vendor": "Moxa",
          "product": "EDS-508A Series",
          "versions": [
            {
              "status": "affected",
              "version": "1.0",
              "versionType": "custom",
              "lessThanOrEqual": "3.11"
            }
          ],
          "defaultStatus": "unaffected"
        },
        {
          "vendor": "Moxa",
          "product": "PT-508 Series",
          "versions": [
            {
              "status": "affected",
              "version": "1.0",
              "versionType": "custom",
              "lessThanOrEqual": "3.8"
            }
          ],
          "defaultStatus": "unaffected"
        },
        {
          "vendor": "Moxa",
          "product": "PT-510 Series",
          "versions": [
            {
              "status": "affected",
              "version": "1.0",
              "versionType": "custom",
              "lessThanOrEqual": "3.8"
            }
          ],
          "defaultStatus": "unaffected"
        },
        {
          "vendor": "Moxa",
          "product": "PT-7528 Series",
          "versions": [
            {
              "status": "affected",
              "version": "1.0",
              "versionType": "custom",
              "lessThanOrEqual": "5.0"
            }
          ],
          "defaultStatus": "unaffected"
        },
        {
          "vendor": "Moxa",
          "product": "PT-7728 Series",
          "versions": [
            {
              "status": "affected",
              "version": "1.0",
              "versionType": "custom",
              "lessThanOrEqual": "3.9"
            }
          ],
          "defaultStatus": "unaffected"
        },
        {
          "vendor": "Moxa",
          "product": "PT-7828 Series",
          "versions": [
            {
              "status": "affected",
              "version": "1.0",
              "versionType": "custom",
              "lessThanOrEqual": "4.0"
            }
          ],
          "defaultStatus": "unaffected"
        },
        {
          "vendor": "Moxa",
          "product": "PT-G503 Series",
          "versions": [
            {
              "status": "affected",
              "version": "1.0",
              "versionType": "custom",
              "lessThanOrEqual": "5.3"
            }
          ],
          "defaultStatus": "unaffected"
        },
        {
          "vendor": "Moxa",
          "product": "PT-G510 Series",
          "versions": [
            {
              "status": "affected",
              "version": "1.0",
              "versionType": "custom",
              "lessThanOrEqual": "6.5"
            }
          ],
          "defaultStatus": "unaffected"
        },
        {
          "vendor": "Moxa",
          "product": "PT-G7728 Series",
          "versions": [
            {
              "status": "affected",
              "version": "1.0",
              "versionType": "custom",
              "lessThanOrEqual": "6.5"
            }
          ],
          "defaultStatus": "unaffected"
        },
        {
          "vendor": "Moxa",
          "product": "PT-G7828 Series",
          "versions": [
            {
              "status": "affected",
              "version": "1.0",
              "versionType": "custom",
              "lessThanOrEqual": "6.5"
            }
          ],
          "defaultStatus": "unaffected"
        }
      ]
    }
  ],
  "published": "2025-01-15T10:15:07.237",
  "references": [
    {
      "url": "https://www.moxa.com/en/support/product-support/security-advisory/mpsa-241407-cve-2024-12297-frontend-authorization-logic-disclosure-vulnerability-in-eds-508a-series",
      "source": "psirt@moxa.com"
    },
    {
      "url": "https://www.moxa.com/en/support/product-support/security-advisory/mpsa-241408-cve-2024-12297-frontend-authorization-logic-disclosure-vulnerability-identified-in-pt-switches",
      "source": "psirt@moxa.com"
    }
  ],
  "vulnStatus": "Deferred",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "psirt@moxa.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-656"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Moxa’s Ethernet switch is vulnerable to an authentication bypass because of flaws in its authorization mechanism. Although both client-side and back-end server verification are involved in the process, attackers can exploit weaknesses in its implementation. These vulnerabilities may enable brute-force attacks to guess valid credentials or MD5 collision attacks to forge authentication hashes, potentially compromising the security of the device."
    },
    {
      "lang": "es",
      "value": "El conmutador Ethernet de la serie EDS-508A de Moxa, que ejecuta la versión de firmware 3.11 y anteriores, es vulnerable a una omisión de autenticación debido a fallos en su mecanismo de autorización. Aunque en el proceso intervienen tanto la verificación del lado del cliente como la del servidor back-end, los atacantes pueden explotar las debilidades en su implementación. Estas vulnerabilidades pueden permitir ataques de fuerza bruta para adivinar credenciales válidas o ataques de colisión MD5 para falsificar hashes de autenticación, lo que podría comprometer la seguridad del dispositivo."
    }
  ],
  "lastModified": "2026-06-17T06:59:27.020",
  "sourceIdentifier": "psirt@moxa.com"
}