image

Fabrikant zal kritiek beveiligingslek in NetFax-server niet patchen

vrijdag 30 mei 2025, 12:16 door Redactie, 2 reacties

Verschillende kwetsbaarheden in de NetFax-server van MICI Network zullen niet worden gepatcht, zo heeft de fabrikant aangegeven. Via de beveiligingslekken kan een aanvaller willekeurige code met rootrechten op de server uitvoeren. Eén van de kwetsbaarheden heeft op een schaal van 1 tot en met 10 een impactscore van 9.4. De NetFax-server zorgt ervoor dat gebruikers faxberichten in hun mailbox ontvangen.

Het product bevat drie kwetsbaarheden die gecombineerd remote code execution mogelijk maken. Het eerste probleem is dat het mogelijk is om via een GET request de inloggegevens van de standaard admingebruiker op te vragen. Verder blijkt dat het SMTP-wachtwoord voor het versturen van mail in plaintext staat opgeslagen en via een GET request is te benaderen.

De derde en gevaarlijkste kwetsbaarheid maakt command injection mogelijk, wat tot remote code execution kan leiden. Hoewel authenticatie voor misbruik is vereist, blijkt dat de standaard inloggegevens voor de applicatie automatisch in plaintext naar de client worden gestuurd, wat geautomatiseerd misbruik tegen kwetsbare hosts mogelijk maakt, aldus securitybedrijf Rapid7 dat de problemen ontdekte.

Rapid7 benaderde het Taiwanese Computer Emergency Response Team (TWCERT) voor de coördinatie met MICI Network. De leverancier liet echter weten dat het de kwetsbaarheden in het product niet zal patchen. Volgens MICI Network moeten klanten het product niet vanaf internet toegankelijk maken. Rapid7 zegt dat het op internet 34 NetFax-servers aantrof. Daarnaast zijn kwetsbare servers ook op lokale netwerken te misbruiken. Organisaties krijgen van het securitybedrijf het advies om NetFax-servers alleen voor noodzakelijke interne netwerken toegankelijk te maken en standaard inloggegevens te wijzigen.

Reacties (2)
30-05-2025, 12:30 door Anoniem
Volgens MICI Network moeten klanten het product niet vanaf internet toegankelijk maken

Wel opvallend is dat dit taiwannese bedrijf juist oplossingen verkoopt dat hun site precies het tegenovergestelde laat zien.
Maar deze producten lijken dan ook al uit 2007 te stammen. Misschien dat ze dit ontwikkelt hebben en nu verkopen zonder enige vorm van updates want de ontwikkelaars zijn al jaren geleden vertrokken. Dat zie je vaker bij kleinere bedrijven
Gisteren, 21:15 door Anoniem
Op Duitsland na is faxen bijna overal afgeschaft. De ontwikkelaar zal gezien deze verder dalende omzet geen geld meer in dit product steken. Zou wel netjes zijn wanneer ze het product dan ook offline halen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.