<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    CISA發布工業控制系統建議,多個關鍵漏洞影響三菱電機PLC

    VSole2022-12-05 07:33:18

    美國網絡安全和基礎設施安全局(CISA)上周發布了一份工業控制系統(ICS)咨詢報告,警告三菱電機GX Works3工程軟件存在多個漏洞。如果成功利用這些漏洞可使未經授權的用戶獲得對MELSEC iQ-R/F/L系列CPU模塊和MELSEC iQ-R系列OPC UA服務器模塊的訪問權,或查看和執行程序。

    GX Works3是ICS環境中使用的工程工作站軟件,作為從控制器上傳和下載程序的機制,排除軟件和硬件問題,并執行維護操作。廣泛的功能也使該平臺成為希望破壞此類系統以控制被管理的PLC的威脅者的誘人目標。

    10個缺陷中有3個與敏感數據的明文存儲有關,4個與使用硬編碼的加密密鑰有關,2個與使用硬編碼的密碼有關,1個涉及保護不足的憑證情況。

    其中最關鍵的漏洞CVE-2022-25164和CVE-2022-29830的CVSS評分為9.1,可以被濫用,以獲得對CPU模塊的訪問,并獲得項目文件的信息,而不需要任何權限。

    發現CVE-2022-29831(CVSS評分:7.5)的Nozomi Networks表示,能夠訪問安全PLC項目文件的攻擊者可以利用硬編碼密碼直接訪問安全CPU模塊,并可能破壞工業流程。

    報告指出:“工程軟件是工業控制器安全鏈中的一個重要組成部分,如果其中出現任何漏洞,對手可能會濫用這些漏洞,最終破壞所管理的設備,從而破壞受監督的工業流程。"

    CISA披露了三菱電機MELSEC iQ-R系列的拒絕服務(DoS)漏洞的細節,該漏洞源于缺乏適當的輸入驗證(CVE-2022-40265,CVSS評分:8.6)。

    CISA指出:"成功利用這個漏洞可以使遠程未證的攻擊者通過發送特制的數據包在目標產品上造成拒絕服務的情況。

    在一個相關的發展中,網絡安全機構進一步概述了影響霍納自動化公司的遠程緊湊型控制器(RCC)972的三個問題,其中最關鍵的問題(CVE-2022-2641,CVSS評分:9.8)可能導致遠程代碼執行或引起DoS條件。



    注:本文由E安全編譯報道,轉載請聯系授權并注明來源。

    工業控制系統三菱電機
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    如果成功利用這些漏洞可使未經授權的用戶獲得對MELSEC iQ-R/F/L系列CPU模塊和MELSEC iQ-R系列OPC UA服務器模塊的訪問權,或查看和執行程序。
    運營技術網絡安全與資產監測公司SynSaber匯編的數據表明,2023年上半年,共有670個ICS產品缺陷經美國網絡安全與基礎設施安全局(CISA)通報,相比2022年上半年報告的681個有所減少。
    2021年12月,CISA還發布了一份更新建議,該公告涉及日立能源變壓器資產性能管理邊緣產品中存在多個漏洞,這些漏洞可能導致其無法訪問。在CISA于2022年10月13日發布25個ICS公告不到一周后,這兩個警報就發布了,這些公告提到了西門子,日立能源和三菱電機等設備中的多個漏洞。
    工業信息安全資訊
    工信部明確,各相關企業要建立網絡安全和數據安全管理制度,明確負責人和管理機構,落實網絡安全和數據安全保護責任。截至目前,尚有52款未完成整改,282款未按時限要求完成整改。上述APP應在9月29日前完成整改落實工作。逾期不整改的,工信部將依法依規組織開展相關處置工作。
    為全面反映2020年上半年我國互聯網在惡意程序傳播、漏洞風險、DDoS攻擊、網站安全等方面的情況,CNCERT對上半年監測數據進行了梳理,形成監測數據分析報告如下。 下載報告,請點擊:《2020年上半年我國互聯網網絡安全...
    趨勢1:對個人數據的無限制挖掘威脅數字社會的穩定 免費獲取個人數據的時代即將結束,但取而代之的是什么尚未可知。 (一)數據過多,透明度過低 2017年,法國記者茱蒂絲·杜普托爾向一款約會應用軟件索要她在該應用...
    2019年10月26日,《中華人民共和國密碼法》頒布(以下簡稱《密碼法》),意味著我國密碼制度奠基完成,從此我國商用密碼應用安全相關標準規范進入體系化建設期。 《政務信息系統密碼應用與安全性評估工作指南》(2020版),為政務信息系統密碼應用與安全性評估實施過程、密碼應用措施和質量保障三個方面提供了重要參照;《信息系統密碼應用基本要求》從GM/T 0054-2018過渡到國標GB/T39786-
    自從1968年第一個可編程邏輯控制器(PLC)發明至今,可編程邏輯控制器已經被廣泛應用在電力、能源、交通、核能和水處理等關鍵基礎設施領域。而隨著通信網絡和萬物互聯的發展,這些設施比之前任何時候都更容易受到外界的攻擊。 近十年全球針對關鍵基礎設施攻擊的事件頻繁發生,最近發生且影響較大的是今年5月7日(當地時間)美國成品油管道公司Colonial(占據東海岸全部供應量45%)遭遇黑暗面黑客組織的
    網絡攻擊十大目標行業:政府、通訊、銀行、IT、酒店、航空、汽車、醫療、學校、關基。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类