罗克韦尔MicroLogix 1400 PLC曝多个高危漏洞

VSole2018-04-02 22:01:30

思科 Talos 团队3月28日发博文指出,罗克韦尔 Allen-Bradley MicroLogix 1400 可编程逻辑控制器(PLC)中存在多个严重的漏洞,这些漏洞可用来发起 DoS 攻击,修改设备的配置和梯形逻辑,写入或删除其内存模块上的数据。

可编程逻辑控制器(PLC)

常用于控制工业中的自动化系统。它们是最先进和最简单的控制系统之一,现在正在大规模地取代硬连线逻辑继电器。MicroLogix 系列 PLC 在全球范围内被广泛应用于关键基础设施、食品生产业、农业以及污水处理等行业的工业控制系统(ICS)。

经思科测试确认,以下版本受到影响:

Allen-Bradley Micrologix 1400 Series B FRN 21.003

Allen-Bradley Micrologix 1400 Series B FRN 21.002

Allen-Bradley Micrologix 1400 Series B FRN 21.0

Allen-Bradley Micrologix 1400 Series B FRN 15

漏洞情况

最严重为访问控制漏洞, CVSS 评分为10分。未经授权的远程攻击者可利用这些漏洞发送特制的数据包获取敏感信息,更改设备设置或梯形逻辑。

虽然利用其中某些漏洞要求 PLC 的开关处于“遥控”(REMOTE)或“编程”(PROG)状态,但无论开关设置如何,读取主密码和主梯形逻辑就能加以利用。

另一个潜在的严重漏洞为 CNNVD-201804-070、CVE-2017-12088,允许远程攻击者向以太网端口发送特制的数据包,从而让控制器进入故障状态,并潜在删除梯形逻辑。

DoS 漏洞还存在于设备的程序下载和固件更新功能中,这些漏洞被归为“中危”漏洞。其它不太严重的漏洞包括:

影响内存模块的文件写入漏洞;

与会话连接功能有关的DoS漏洞。对于这个会话通信漏洞,罗克韦尔表示,系统实际上会按预期运行,不需要任何补丁或缓解措施。

罗克韦尔已发布固件更新来解决其中部分漏洞,并提出了一系列缓解措施,例如将开关设置为“Hard Run”即可防止未经授权的更改行为,并禁用受影响的服务。

思科已发布技术细节和 PoC 代码。罗克韦尔自动化也发布了公告,但只有注册用户才能访问。

由于这些设备常部署用以支持关键工业控制流程,一旦被利用可能会带来严重的损害。思科的研究人员建议使用受影响设备的组织机构将固件升级到最新版本。

MicroLogix 1400多次曝出漏洞

此次并非 MicroLogix 1400 PLC 首次被曝漏洞。2016年,思科 Talos 团队就报告称,这一系列设备中存在漏洞,可能会被利用修改设备上的固件。

2018年1月,美国阿拉巴马大学亨茨维尔分校某安全专家发现多种运行固件版本(21.002及更早版本的B系列和C系列)MicroLogix 1400 PLC 存在安全漏洞 CNNVD-201801-329、CVE-2017-16740,CVSS评分为8.6。这是一个基于堆栈的缓冲区溢出漏洞,可以通过特制的 Modbus TCP 数据包发送到受影响的设备进行触发,允许攻击者远程执行任意代码。但罗克韦尔自动化早在2017年12月份发布了针对B系列和C系列硬件的固件版本21.003,以修复该漏洞。当时这个漏洞还影响1766-L32AWA、1766-L32AWAA、1766-L32BWA、1766-L32BWAA、1766-L32BXB和1766-L32BXBA系列产品。

建议用户应尽量避免将控制系统设备以及相关系统暴露在互联网中,确保不能通过互联网直接访问,必要时可使用虚拟专用网络(VPN)。

来源:E安全

信息安全罗克韦尔
本作品采用《CC 协议》,转载必须注明作者和本文链接
工业信息安全资讯
美国作为世界上最早成体系推动网络空间能力建设的国家,其网络空间软硬件、信息技术服务等均处于全球供应链顶端,网络空间研发能力、试验测试能力和管理能力的“起点”较高,美国网络空间国防工业能力也相应处于世界领先位置。因此,有必要重点研究美国网络空间国防工业发展特点,从网络空间研发能力、试验测试能力和管理能力等角度分析美国网络空间国防工业基础能力水平,并总结美国推进网络空间国防工业基础能力发展的主要经验。
一、发展动向热讯
本文GoUpSec将带领大家回顾一下2022年全球发生的工控安全攻击事件,让大家能够了解到工业控制系统目前所面临的安全威胁,意识到工控安全的重要性。
工业互联网是新一代信息通信技术与工业体系融合的产物,将推动“人、机、物”的泛在深度互联和全面感知。随着工业互联网设备的网络化、数字化、智能化应用不断泛化,设备自身网络安全设计、应用过程管理与防护逐渐成为关注重点。
工业互联网安全的落地第一步,是确保工控环境中的防护能力,之后是检测/审计能力。本次《工业互联网安全能力指南》的发布内容为报告中的工控防护能力部分,以及工控检测/审计能力部分。
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样的发展态势呢?中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业的重要事件,探究其中的发展态势。
一、发展动向热讯 1、中央解密《党委(党组)网络安全工作责任制实施办法》 8月4日,《人民日报》头版发布《中国共产党党内法规体系》一文。与此同时,《中国共产党党内法规汇编》由法律出版社公开出版发行,该书正式解密公开了《党委(党组)网络安全工作责任制实施办法》(以下简称“《实施办法》”)。《实施办法》作为《中国共产党党内法规体系》唯一收录的网络安全领域的党内法规,它的公开发布将对厘清网络安全责任
2023年,我国软件和信息技术服务业(下称“软件业”)运行稳步向好,软件业务收入高速增长,盈利能力保持稳定,软件业务出口小幅回落。
VSole
网络安全专家