<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    西門子工業網絡管理系統發現十五處安全漏洞

    VSole2022-06-20 06:58:54


    網絡安全研究人員披露了西門子 SINEC 網絡管理系統 (NMS) 中 15 個安全漏洞的詳細信息,其中一些可能被攻擊者鏈接起來,以在受影響的系統上實現遠程代碼執行。

     

    工業安全公司 Claroty在一份新報告中表示:“這些漏洞如果被利用,會給網絡上的西門子設備帶來許多風險,包括拒絕服務攻擊、憑據泄漏和在某些情況下遠程執行代碼。”

     

    作為2021年10月12日發布的更新的一部分,西門子在 V1.0 SP2 更新1版本中解決了有問題的缺陷(從CVE-2021-33722到CVE-2021-33736)。

     

    “最嚴重的可能允許經過身份驗證的遠程攻擊者在某些條件下以系統特權在系統上執行任意代碼,”西門子當時在一份咨詢中指出。

    其中最主要的弱點是 CVE-2021-33723(CVSS 得分:8.8),它允許將權限升級到管理員帳戶,并且可以與路徑遍歷漏洞 CVE-2021-33722(CVSS 得分:7.2)結合執行遠程任意代碼。

     

    另一個值得注意的缺陷與 SQL 注入(CVE-2021-33729,CVSS 分數:8.8)有關,經過身份驗證的攻擊者可以利用該案例在本地數據庫中執行任意命令。

     

    Claroty 的 Noam Moshe 說:“SINEC 在網絡拓撲中處于強大的中心位置,因為它需要訪問憑據、加密密鑰和其他授予它管理員訪問權限的機密,以便管理網絡中的設備。”

     

    “從攻擊者的角度來看,這種攻擊是利用合法憑證和網絡工具進行惡意活動、訪問和控制的,SINEC 將攻擊者置于以下主要位置:偵察、橫向移動和特權升級。”

    網絡攻擊西門子
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,西門子能源稱其遭遇了一次Clop勒索軟件攻擊,該軟件利用MOVEit Transfer平臺的一個零日漏洞竊取了公司數據。2023年5月30日,施耐德電氣發現了MOVEit傳輸軟件的漏洞并迅速部署了可用的緩解措施,以確保數據和基礎設施的安全,后續也在持續密切監測這一情況。2023年6月26日,施耐德電氣稱其是與MOVEit漏洞有關的網絡攻擊的受害者。
    西門子能源公司、SANS(系統管理和網絡安全審計委員會)研究所和一組非營利學術組織當地時間12月14日宣布建立一個聯盟,實施一個新的工業網絡安全學徒計劃,以保護關鍵基礎設施。
    兩家大型能源公司已成為MOVEit漏洞的受害者,這是一場持續不斷的黑客活動的最新目標,該活動已襲擊了越來越多的目標。全球受害者已達129個。
    多年來,一直有謠言稱,這是中央情報局的破壞行為。此次事件被稱為原始的邏輯炸彈攻擊,盡管此事從未得到任何官方證實,且有一些證據表明破壞可能只是管道老化的結果。結果,他留下的邏輯炸彈在3月4日成功引爆,瑞銀的眾多系統遭到破壞。最終,他被捕并被判處多年監禁,還被迫支付數百萬美元的賠償金。不過,最終該邏輯炸彈提前幾個月被發現并禁用,他也被判入獄30個月。
    安全分區、縱深防護、統一監控
    西門子發布了五項新公告,共描述了37個已修補漏洞。西門子表示,這些弱點可能允許攻擊者引發DoS條件、獲取敏感數據或破壞系統完整性。施耐德電氣僅發布了一項新的公告,但該公司已更新了十多項現有公告。Rust基金會執行董事 Rebecca Rumbul在9月13日 的一份聲明中表示了這一點。
    OT充滿安全漏洞
    2022-06-27 22:09:00
    研究發現,常用OT設備中存在56個漏洞,其中多數可致遠程代碼執行。
     雖然我們基本上已經接受了網絡安全正在成為一場永無休止的戰爭的事實,但經常會出現一些特別令人討厭的攻擊,讓我們感到震驚。最近的一種此類攻擊是針對廣泛使用的文件傳輸軟件 MOVEit 的勒索軟件攻擊。這次勒索軟件攻擊被認為是今年最大的網絡攻擊之一,已經影響了英國航空公司、BBC、普華永道、安永、西門子和施耐德電氣等數十家主要組織。勒索勒索軟件組織 Clop 聲稱對此次攻擊負責,該攻擊利用了
    作者 | 博智非攻研究院可編程邏輯控制器(PLC)越來越多地連接和集成到工業物聯網(IIoT)中,以實現更好
    工業信息安全資訊
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类