CISA警告:美国八个工业控制系统存在多个高危漏洞

VSole2023-03-24 09:30:11

近日,美国网络安全和基础设施安全局(CISA)发布了八项工业控制系统 (ICS)公告,警告称存在影响Delta Electronics和Rockwell Automation设备的严重缺陷。

这包括Delta Electronics 的实时设备监控软件 InfraSuite Device Master 中的 13 个安全漏洞。1.0.5 之前的所有版本都受这些问题的影响。

“成功利用这些漏洞可能允许未经身份验证的攻击者获得对文件和凭据的访问权限、提升权限并远程执行任意代码。”CISA表示。

排在首位的是CVE-2023-1133(CVSS评分:9.8),这是一个严重缺陷,源于 InfraSuite Device Master 接受未经验证的 UDP 数据包并反序列化内容,从而允许未经身份验证的远程攻击者执行任意代码。

CISA警告说,另外两个反序列化缺陷CVE-2023-1139(CVSS评分:8.8)和CVE-2023-1145(CVSS评分:7.8)也可以被武器化以获取远程代码执行。

Piotr Bazydlo 和一位匿名安全研究员发现了这些缺陷并向 CISA 报告。

另一组漏洞与罗克韦尔自动化的 ThinManager ThinServer 相关,影响以下版本的客户端和远程桌面协议 (RDP) 服务器管理软件 :

  • 6.x – 10.x
  • 11.0.0 – 11.0.5
  • 11.1.0 – 11.1.5
  • 11.2.0 – 11.2.6
  • 12.0.0 – 12.0.4
  • 12.1.0 – 12.1.5
  • 13.0.0 – 13.0.1

最严重的问题是跟踪为CVE-2023-28755(CVSS评分:9.8)和CVE-2023-28756(CVSS评分:7.5)的两个路径遍历缺陷,可能允许未经身份验证的远程攻击者将任意文件上传到目录ThinServer.exe 的安装位置。

更令人不安的是,对手可以将CVE-2023-28755武器化,用木马化版本覆盖现有的可执行文件,从而可能导致远程代码执行。

“成功利用这些漏洞可能允许攻击者在目标系统/设备上执行远程代码或使软件崩溃。”CISA指出。

我们的建议

1、用户更新至版本11.0.6、11.1.6、11.2.7、12.0.5、12.1.6和 13.0.2 以减轻潜在威胁。ThinManager ThinServer 版本 6.x – 10.x 已停用,要求用户升级到受支持的版本

2、建议将端口 2031/TCP 的远程访问限制为已知的客户端和 ThinManager 服务器。

在CISA警告Rockwell Automation ThinManager ThinServer(CVE-2022-38742,CVSS 评分:8.1)中存在可能导致任意远程代码执行的高严重性缓冲区溢出漏洞后的六个多月,该漏洞才被披露。

cisa工业控制系统
本作品采用《CC 协议》,转载必须注明作者和本文链接
如果成功利用这些漏洞可使未经授权的用户获得对MELSEC iQ-R/F/L系列CPU模块和MELSEC iQ-R系列OPC UA服务器模块的访问权,或查看和执行程序。
近日,趋势科技发布了对数控机床网络安全风险的研究报告。鉴于这些发现的重要性,趋势科技在公开其研究成果之前采取了适当的预防措施。研究报告指出,假警报是恶意行为者扰乱生产过程的另一种方式。参与这项研究的两家供应商的CNC控制器受到了这种攻击。测试显示,趋势科技测试的所有四家供应商的CNC控制器都暴露在这种攻击之下。研究报告称,试图控制生产过程的攻击者可以通过劫持CNC控制器来做到这一点。
7月12日,工信部发布《网络安全产业高质量发展三年行动计划(2021-2023年)(征求意见稿)》,并面向社会公开征求意见。意见稿显示,三年发展行动计划的发展目标是到2023年,网络安全技术创新能力明显提高,产品和服务水平不断提升,经济社会网络安全需求加快释放,产融合作精准高效,网络安全人才队伍日益壮大,产业基础能力和综合实力持续增强,产业结构布局更加优化,产业发展生态健康有序。
日前,美国网络安全和基础设施安全局警告,三个工业控制系统:ETIC Telecom、诺基亚和Delta Industrial Automation软件中存在多个漏洞。其中突出的是影响ETIC电信远程访问服务器的三个缺陷,“可能导致攻击者获得敏感信息,并危及易受攻击的设备和其他连接的机器”。
近期,启明星辰ADLab在工业控制系统漏洞监测中发现Schneider发布了交互式图形SCADA系统(Interactive Graphical SCADA System,简称IGSS)的高危漏洞公告和补丁,包括有缓冲区溢出和目录穿越等,NVD的评分高达9.8。ADLab研究员第一时间对其中的高危漏洞进行了详细分析和实际验证,同时还发现了一个新的高危漏洞并协助厂商进行了修复。
MiCODUS MV720全球定位系统 (GPS) 跟踪器中的多个缺陷 可让黑客远程入侵超过 150 万辆汽车。 美国网络安全和基础设施安全局 (CISA) 发布公告,警告 超过 150 万辆汽车使用的MiCODUS MV720全球定位系统 (GPS) 跟踪器存在多个安全漏洞。
安全头条
2022-11-08 08:25:42
据悉,僱佣黑客的机构主要是位于伦敦金融城的大型律师事务所。曾担任英国内阁大臣的戴维斯表示,这项调查揭露了伦敦如何成为“全球黑客中心”。在英国,黑客行为属刑事犯罪,最高可判处十年监禁。倘若是已经发送的存款要求仍会处理,并存入账户。意见稿提出,完善网络安全保险政策制度。黑客披露称,发现扎卢日内通过社交平台私信功能,与乌克兰大量女性士兵进行私聊调情。
近日,美国网络安全和基础设施安全局发布了八项工业控制系统 公告,警告称存在影响Delta Electronics和Rockwell Automation设备的严重缺陷。这包括Delta Electronics 的实时设备监控软件 InfraSuite Device Master 中的 13 个安全漏洞。
美国联邦机构 CISA、NSA、FBI 和能源部联合发表声明,对政府支持黑客攻击工业控制系统发出警告。警告称,黑客能使用定制模块化恶意软件扫描、破坏和劫持工业控制系统(ICS)和监测控制和数据采集(SCADA)设备。有可能被破坏和劫持的设备包括施耐德电气的 MODICON 和MODICON Nano PLC,欧姆龙 Sysmac NJ 和 NX PLC,以及 Open Platform Commu
2021年12月,CISA还发布了一份更新建议,该公告涉及日立能源变压器资产性能管理边缘产品中存在多个漏洞,这些漏洞可能导致其无法访问。在CISA于2022年10月13日发布25个ICS公告不到一周后,这两个警报就发布了,这些公告提到了西门子,日立能源和三菱电机等设备中的多个漏洞。
VSole
网络安全专家