ICS Hacking 竞赛三菱补丁漏洞被披露,ICONICS 数款产品受影响

安全小白成长记2020-06-23 11:03:21

三菱电机及其子公司ICONICS发布针对今年早些时候在Pwn2Own Miami黑客大赛中披露的针对ICS的漏洞补丁。

今年1月份,白帽子黑客在Zero Day Initiative’s Pwn2Own 竞赛中获得280,000美元漏洞披露奖励,其中ICONICS的Genesis64 HMI / SCADA产品中发现的漏洞价值80,000美元。

成功破解ICONICS产品的研究人员是Flashback团队的Pedro Ribeiro和Radek Domanski;Horst Goertz IT-Security研究所的Tobias Scharnowski,Niklas Breitfeld和Ali Abbasi;耶胡达·阿尼克斯特(Cloverty)以及Incite团队的Steven Seeley和Chris Anastasio。

他们向ICONICS报告了五个严重和高度严重的漏洞,包括允许远程攻击者执行任意代码并通过向目标系统发送特制数据包来发起拒绝服务(DoS)攻击的漏洞。

这些缺陷影响Genesis64,Hyper Historian,AnalytiX,MobileHMI,Genesis32和BizViz。这些漏洞还会影响三菱的MC Works64和MC Works32 SCADA软件,美国网络安全和基础结构安全局(CISA)和供应商已针对受影响的ICONICS和三菱产品发布了单独的公告。

工业网络安全公司Claroty发现了CVE-2020-12015,这是一个反序列化错误,可用于DoS攻击,这是该公司在Pwn2Own展示的五个漏洞之一。

“ ICONICS Genesis64软件是一种人机界面(HMI)服务,它允许连接和监视许多不同的’车间’设备。该产品可用于监视和控制自动化领域各个垂直方向的物理过程。意味着通过DoS攻击禁用它可能会损害控制流程并使其关闭的能力,” Claroty研究团队负责人Nadav Erez通过电子邮件说。

对此类服务的远程执行代码(RCE)攻击可能使攻击者更改工程师监控的值,从而也损害了过程的安全性。在所有报告的漏洞中,不需要身份验证,因此,有权访问网络的攻击者可以利用它们来攻击服务,” Erez解释说。

三菱三菱商事
本作品采用《CC 协议》,转载必须注明作者和本文链接
当前,以数字经济为代表的新经济成为经济增长新引擎,数据作为核心生产要素成为了基础战略资源,数据安全的基础保障作用也日益凸显。伴随而来的数据安全风险与日俱增,数据泄露、数据滥用等安全事件频发,为个人隐私、企业商业秘密、国家重要数据等带来了严重的安全隐患。近年来,国家对数据安全与个人信息保护进行了前瞻性战略部署,开展了系统性的顶层设计。《中华人民共和国数据安全法》于2021年9月1日正式施行,《中华人
工业信息安全资讯
趋势1:对个人数据的无限制挖掘威胁数字社会的稳定 免费获取个人数据的时代即将结束,但取而代之的是什么尚未可知。 (一)数据过多,透明度过低 2017年,法国记者茱蒂丝·杜普托尔向一款约会应用软件索要她在该应用...
3月3日,北约网络安全中心(NCSC)完成量子安全通信测试。此次测试使用其专门的虚拟专用网络(VPN)之一测试了“安全通信流”,并将其技术描述为“混合后量子VPN”,它将传统加密算法与那些被认为是“量子安全”的算法混合在一起。此次测试的成功,一方面表明以量子计算为代表的计算能力飞跃发展,量子计算变得越来越便宜、可扩展和实用,另一方面密码算法体系如何抵抗量子计算攻击成为重要而紧迫的问题,基于新型数学
Kosher表示,卫星只是反射它们发送的任何信号。印度军方现在正计划购买这项技术并将其投入使用。印度陆军称QKD的工作“对现代战争产生了毁灭性的影响”。QKD可以使印度军队成为其他武装力量中的佼佼者。并且可以通过指示密钥已被泄露因此不应使用的信号来检测此更改。Verizon的数据泄露调查报告 指出, 近50%的数据泄露是由于凭证盗窃造成的。
工信部明确,各相关企业要建立网络安全和数据安全管理制度,明确负责人和管理机构,落实网络安全和数据安全保护责任。截至目前,尚有52款未完成整改,282款未按时限要求完成整改。上述APP应在9月29日前完成整改落实工作。逾期不整改的,工信部将依法依规组织开展相关处置工作。
6月10日,第十三届全国人民代表大会常务委员会第二十九次会议通过《中华人民共和国数据安全法》。本法自2021年9月1日起施行。相较于《数据安全法(二次审议稿)》,最终稿做出以下修改:一是建立工作协调机制,加强对数据安全工作的统筹;二是明确对关系国家安全、国民经济命脉、重要民生、重大公共利益等数据实行更严格的管理制度;三是要求提供智能化公共服务应当充分考虑老年人、残疾人的需求,不得对老年人、残疾
为全面反映2020年上半年我国互联网在恶意程序传播、漏洞风险、DDoS攻击、网站安全等方面的情况,CNCERT对上半年监测数据进行了梳理,形成监测数据分析报告如下。 下载报告,请点击:《2020年上半年我国互联网网络安全...
朋友圈里萌娃选秀 少儿艺术大赛等投票链接 大家有看到过吗? 你有没有帮人拉过票? 家长们爱子心切的拉票背后 不光有绞尽脑汁 引流圈粉的各类机构 还有可能是挖空心思 疯狂敛财的诈骗团伙
深圳证监局进一步指出,中信证券应于3个月内完成上述整改工作,并向我局报送整改报告。深圳证监局进一步指出,“依据相关规定,我局决定对其采取出具警示函的行政监管措施。”证监会和西藏证监局随后均对该事件表示关注。而招商证券2022年5月16日的网络安全事件,令招商证券及三名责任人员收到了证监会警示函。
安全小白成长记
暂无描述