<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    施耐德電氣修復建筑自動化軟件U.motion Builder中的漏洞

    VSole2018-07-05 21:25:34

    6月23日施耐德電氣公司近日修復了 U.motion Builder 軟件中存在的四個漏洞,包括兩個嚴重的命令執行漏洞。施耐德和ICS-CERT 均發布了安全公告,U.motion Builder 1.3.4 之前的版本均受到影響。

    漏洞詳情 施耐德電氣公司的 U.motion 是一套建筑自動化解決方案,目前被廣泛用于全球范圍內的各商業設施、關鍵制造和能源行業。U.motion Builder 是專為 U.motion 設備創建項目的一款工具,允許用戶為各類 U.motion 設備創建出與需求相適應的項目。 基于堆棧的緩沖區溢出漏洞(CVE-2018-7784) 攻擊者可利用該漏洞執行代碼,讀取堆棧或在正在運行的應用程序造成分段錯誤。CVSS v3的漏洞評分為10.0分。 遠程代碼注入漏洞(CVE-2018-7785) 遠程命令注入漏洞,允許繞過身份驗證。CVSS v3的漏洞評分為10.0分。 這兩個漏洞屬于高危漏洞,可被低水平的攻擊者遠程利用。 Web頁面生成期間不正確的輸入中和漏洞(跨站腳本)(CVE-2018-7786) 這是一個跨站腳本漏洞,允許注入惡意腳本。CVSS v3的漏洞評分為6.1分。 不正確的輸入驗證漏洞(CVE-2018-7787) 這個漏洞是因在 HTTP GET 請求中對上下文參數輸入驗證不正確所致,可能會導致敏感信息泄露。CVSS v3的漏洞評分為5.3分。

    施耐德電氣已發布固件更新版本1.3.4,建議用戶盡快下載并安裝該固件版本,參見https://www.schneider-electric.com/en/download/document/Umotion_Server_update/

    軟件施耐德電氣
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2022年4月13日,美國CISA、DOE、NSA和FBI多個機構發布了一份聯合安全公告,披露了一個專門針對工業控制系統的攻擊工具。Mandiant公司將其命名為“INCONTROLLER”,Dragos公司將其命名為“PIPEDREAM”,下文中會統一使用“INCONTROLLER”。INCONTROLLER可以降低攻擊者對工業知識的依賴,對多個行業的特定工業控制設備進行攻擊,截止目前暫未發現任
    6月23日施耐德電氣公司近日修復了 U.motion Builder 軟件中存在的四個漏洞,包括兩個嚴重的命令執行漏洞。施耐德和ICS-CERT 均發布了安全公告,U.motion Builder 1.3.4 之前的版本均受到影響。
    據外媒報道,施耐德電氣(Schneider Electric)近日遭到勒索軟件攻擊,受攻擊的是該公司的可持續發展業務部,期間可能導致數TB的數據被竊取,背后的勒索組織Cactus威脅稱不支付贖金就將泄露數據。施耐德已確認了此次攻擊,并正在進行補救工作。2023年,施耐德曾是MOVEit漏洞事件受攻擊的知名企業之一。
    Bleeping Computer 網站消息,媒體透露能源管理和自動化巨頭施耐德電氣公司近期遭到 Cactus 勒索軟件攻擊,導致公司大量數據被盜。
    兩家大型能源公司已成為MOVEit漏洞的受害者,這是一場持續不斷的黑客活動的最新目標,該活動已襲擊了越來越多的目標。全球受害者已達129個。
    工業巨頭西門子(Siemens)和施耐德電氣(Schneider Electric)周二發布了近12份安全警告,描述了影響其產品的總共50多個漏洞。兩家公司已經發布了補丁和緩解措施來解決這些漏洞。
    近日,APC的Easy UPS在線監控軟件曝出未經身份驗證即可執行任意遠程代碼(RCE)的漏洞,黑客能夠接管設備,在最糟糕的情況下,完全禁用其功能。
     雖然我們基本上已經接受了網絡安全正在成為一場永無休止的戰爭的事實,但經常會出現一些特別令人討厭的攻擊,讓我們感到震驚。最近的一種此類攻擊是針對廣泛使用的文件傳輸軟件 MOVEit 的勒索軟件攻擊。這次勒索軟件攻擊被認為是今年最大的網絡攻擊之一,已經影響了英國航空公司、BBC、普華永道、安永、西門子和施耐德電氣等數十家主要組織。勒索勒索軟件組織 Clop 聲稱對此次攻擊負責,該攻擊利用了
    2021年將被記住,因為這一年勒索軟件團伙將注意力轉向關鍵基礎設施,尤其是圍繞制造業、能源分配和食品生產的公司作為目標。僅僅是Colonial Pipeline的勒索軟件就導致了5500英里的管道關閉,因為人們擔心對其IT網絡的勒索軟件攻擊會蔓延到控制分配燃料的管道的操作網絡。
    不過聲明稱,這起事件并不影響臺積電的業務或客戶信息。臺積電報告,2022年的合并收入高達758億美元,凈收益約為340億美元。臺積電表示,在擎昊科技報告了這起事件后,自己已對其系統中使用的硬件部件和安全配置進行了一番審查,以確定這起事件的影響范圍。IT供應商淡化安全事件擎昊科技表示,它在6月29日發現了其系統遭到入侵。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类