ICS周二补丁日:西门子和施耐德电气搞定50多个漏洞

VSole2021-10-12 20:40:38

工业巨头西门子(Siemens)和施耐德电气(Schneider Electric)周二发布了近12份安全警告,描述了影响其产品的总共50多个漏洞。两家公司已经发布了补丁和缓解措施来解决这些漏洞。

西门子

西门子发布了5个新的警告,涉及33个漏洞。该公司通知客户,其SINEC网络管理系统的更新修补了15个漏洞,其中包括可被任意代码执行利用的漏洞。虽然其中一些已经被分配了高严重性级别,但是利用漏洞需要身份验证。

Siemens ProductCERT调查所有安全问题报告,并发布安全公告,针对直接涉及Siemens产品并要求应用更新、执行升级或其他客户操作的已验证的安全漏洞。作为帮助操作人员管理安全风险和保护系统的持续努力的一部分,Siemens ProductCERT公开了操作人员评估安全漏洞影响所需的必要信息

对于SCALANCE W1750D基于控制器的直接访问点,西门子发布了涵盖15个漏洞的补丁和缓解措施,其中包括允许远程、未经身份验证的攻击者在底层操作系统上引发DoS条件或执行任意代码的关键漏洞。W1750D是一款来自Aruba的品牌设备,大部分缺陷都存在于ArubaOS操作系统中。

该公司还向客户通报了SIMATIC Process history中的一个关键身份验证漏洞。攻击者可以利用该漏洞插入、修改或删除数据。

剩下的两个警告针对SINUMERIK控制器和RUGGEDCOM ROX设备中的高严重拒绝服务(DoS)漏洞。在RUGGEDCOM设备的情况下,未经身份验证的攻击者在某些情况下可能导致永久性DoS条件。

施耐德电气

施耐德电气发布了6条新警告,涉及20个漏洞。一份咨询报告描述了11个Windows漏洞对该公司Conext太阳能发电厂产品的影响。微软在2019年和2020年修补了这些安全漏洞,其中许多漏洞具有严重或高严重级别。

另一份报告描述了两个影响施耐德IGSS SCADA系统的严重漏洞,一个是高严重漏洞,一个是中等严重漏洞。该公司表示,最糟糕的情况是,“可能导致攻击者进入运行IGSS的机器的Windows操作系统。”

该公司还告知用户spaceLYnk、wise For KNX和fellerLYnk产品存在严重的信息泄露漏洞,以及ConneXium网络管理软件存在严重的命令执行问题。

最后一条建议描述了两个AMNESIA的影响:Modicon TM5模块上的33个漏洞。AMNESIA:33是去年在四个开源TCP/IP协议栈中发现的33个缺陷的名称。

施耐德电气西门子
本作品采用《CC 协议》,转载必须注明作者和本文链接
两家大型能源公司已成为MOVEit漏洞的受害者,这是一场持续不断的黑客活动的最新目标,该活动已袭击了越来越多的目标。全球受害者已达129个。
俄罗斯国内推出开源RTK-Phoenix存储库
今年上半年,ICS产品(工业控制系统)中发现了600个漏洞,影响到76家供应商。根据Claroty的ICS风险和漏洞报告,同期的漏洞数量增加了41%。随着设备与互联网连接的需求增加,被网络犯罪分子攻击的风险也在增加。
工业巨头西门子(Siemens)和施耐德电气(Schneider Electric)周二发布了近12份安全警告,描述了影响其产品的总共50多个漏洞。两家公司已经发布了补丁和缓解措施来解决这些漏洞。
近日,西门子能源称其遭遇了一次Clop勒索软件攻击,该软件利用MOVEit Transfer平台的一个零日漏洞窃取了公司数据。2023年5月30日,施耐德电气发现了MOVEit传输软件的漏洞并迅速部署了可用的缓解措施,以确保数据和基础设施的安全,后续也在持续密切监测这一情况。2023年6月26日,施耐德电气称其是与MOVEit漏洞有关的网络攻击的受害者。
近日,西门子能源公司确认在最近的Clop勒索软件数据盗窃攻击中发生数据泄漏,攻击者利用了MOVEit Transfer平台中的零日漏洞。该公司还为石油和天然气行业提供全面的网络安全咨询服务,包括事件响应计划、漏洞评估和补丁管理。本周三,Clop在其数据泄露网站上列出了西门子能源公司的信息,表明该公司的数据被泄露。
 虽然我们基本上已经接受了网络安全正在成为一场永无休止的战争的事实,但经常会出现一些特别令人讨厌的攻击,让我们感到震惊。最近的一种此类攻击是针对广泛使用的文件传输软件 MOVEit 的勒索软件攻击。这次勒索软件攻击被认为是今年最大的网络攻击之一,已经影响了英国航空公司、BBC、普华永道、安永、西门子施耐德电气等数十家主要组织。勒索勒索软件组织 Clop 声称对此次攻击负责,该攻击利用了
围绕活动主题,今年特别设置了2021年佛山市工业互联网安全职工技能竞赛(以下简称“职工技能竞赛”),作为此次大赛协办单位,启明星辰携数字物联工业安全方案亮相现场,探讨工业互联网发展挑战与应对之道,并充分发挥自身技术优势,全力支撑赛事平稳开展,以优异的表现荣获“优秀应用场景奖”。
工业网络安全公司Claroty报告称,2021年上半年披露了600多个影响工业控制系统(ICS)产品的漏洞。
近日,工信部发布了《2018年第一季度网络安全威胁态势分析与工作综述》,报告显示连接互联网的工控系统及设备的漏洞数量增长明显。据统计,第一季度我国境内在互联网上可辨识的工控系统及设备数量共计2772个,与上一个季度数量基本持平,但新增工控安全漏洞112个,相比上一个季度增长约50%,涉及125个工业相关产品,包括西门子施耐德电气等在中国广泛应用的工控系统产品。
VSole
网络安全专家