CISA警告3個工業控制系統軟體中存在嚴重漏洞
美國網路安全和基礎設施安全域性(CISA)釋出了三份工業控制系統(ICS)公告,涉及 ETIC Telecom、諾基亞和臺達工業自動化軟體中的多個漏洞。
CISA表示,其中最突出的是影響ETIC Telecom遠端訪問伺服器(RAS)的三個缺陷,這些缺陷“可能允許攻擊者獲取敏感資訊並破壞易受攻擊的裝置和其他連線的機器”。
這包括CVE-2022-3703 (CVSS評分:9.0),這是一個嚴重的缺陷,源於RAS網站門戶無法驗證韌體的真實性,因此有可能潛入流氓包,為對手授予後門訪問許可權。
另外兩個缺陷與RAS API中的目錄遍歷錯誤(CVE-2022-41607, CVSS評分:8.6)和檔案上傳問題(CVE-2022-40981, CVSS評分:8.3)有關,可以利用該問題讀取任意檔案並上傳惡意檔案,從而損害裝置。
所有版本的ETIC Telecom RAS 4.5.0及更早版本都容易受到攻擊,法國公司在4.7.3版本中解決了這些問題。
第二份公告涉及諾基亞 ASIK AirScale 5G 通用系統模組中的三個缺陷(CVE-2022-2482、CVE-2022-2483 和 CVE-2022-2484),這些缺陷可能為任意程式碼執行和安全啟動功能的停止鋪平道路。所有缺陷在 CVSS 嚴重性等級上的評級均為 8.4。
“成功利用這些漏洞可能導致執行惡意核心,執行任意惡意程式或執行修改後的諾基亞程式,”CISA指出。
據稱,諾基亞已經發布了影響ASIK版本474021A.101和ASIK 474021A.102的漏洞的緩解說明。該機構建議使用者直接聯絡諾基亞以獲取更多資訊。
最後,網路安全機構還警告說,存在一個路徑遍歷漏洞(CVE-2022-2969,CVSS 分數:8.1),該漏洞會影響臺達工業自動化的 DIALink 產品,並可能被用來在目標裝置上植入惡意程式碼。
該缺陷已在1.5.0.0 Beta 4版本中得到解決,CISA表示可以透過直接接觸臺達工業自動化或透過臺達現場應用工程(FAEs)獲得該缺陷。
根據麥肯錫公司的調查,每秒將有127個新的物聯網裝置連線到網際網路,這些裝置上潛在的可利用漏洞助長了不斷增長的攻擊面。
安全漏洞為攻擊者提供了便捷通道,除工業系統漏洞,軟體安全漏洞同樣具有嚴重威脅性。超半數網路安全問題都是由軟體自身的安全漏洞被利用導致的,而在軟體開發中透過靜態程式碼檢測可以有效減少30%-70%的安全漏洞。由此,建議企業在加強韌體安全的同時,在軟體系統開發過程中利用靜態程式碼檢測等技術不斷檢測並修復系統中的安全漏洞,有助於企業構建穩固安全的網路根基,從根源處解決網路安全問題。
文章來源:
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2922125/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 漏洞聚焦:Moxa EDR-810 工業安全路由器存在多個嚴重漏洞路由器
- 谷歌稱macOS核心存在“嚴重”漏洞谷歌Mac
- CISA警告駭客利用ZK Java框架RCE漏洞Java框架
- Google確認Chrome存在嚴重漏洞,向20億使用者發出警告:你們需GoChrome
- 微軟蘋果Linux等作業系統遭受嚴重安全漏洞威脅微軟蘋果Linux作業系統
- 嚴重危害警告!Log4j 執行漏洞被公開!
- 甲骨文警告稱HTTP伺服器產品中有嚴重漏洞HTTP伺服器
- 卡巴斯基實驗室:2017年工業控制系統共發現322個漏洞
- Linux中存在四年的嚴重漏洞被曝光,可通過Wi-Fi攻擊使系統崩潰Linux
- 記憶體安全週報第96期 | 西門子工業控制管理系統發現15個漏洞記憶體
- 新的嚴重安全漏洞影響CODESYS工業自動化軟體 或可導致遠端程式碼執行
- 在Apache Cassandra資料庫軟體中報告高嚴重性RCE安全漏洞Apache資料庫
- 微軟在Linux 作業系統中發現了兩個漏洞微軟Linux作業系統
- 某高校教學系統存在多個高危漏洞
- 福昕釋出安全更新,PDF軟體存在多個漏洞
- 修復兩個零日、五個嚴重漏洞,微軟本月累積更新發布微軟
- CISA 在其已知利用漏洞目錄中新增15個新漏洞
- 彩虹易支付存在的嚴重SQL隱碼攻擊漏洞正在被濫用SQL
- Claroty披露西門子工業網路管理系統15個漏洞
- 工業軟體:重鑄中國製造之“魂(附下載)
- 計件工資管理系統軟體有哪個好
- 至少影響8800個脆弱系統!思科VPN路由器的嚴重漏洞允許遠端接管路由器
- Spring Data REST 存在嚴重漏洞,允許遠端攻擊者執行任意命令SpringREST
- OpenLiteSpeed Web 伺服器被曝多個嚴重性漏洞Web伺服器
- GitLab存在嚴重漏洞,允許透過Github匯入實現遠端命令執行GitlabGithub
- 軟體作業系統作業系統
- 本月微軟補丁星期二共修復 115 個漏洞,其中 26 個標記為嚴重微軟
- 公有云首次跨賬戶容器接管 微軟警告Azure容器例項服務存在漏洞微軟
- win10重灌系統軟體哪個好_win10重灌系統用什麼軟體比較好Win10
- CVE-2024-43636 是一個針對 Microsoft Windows 作業系統中 DWM 核心庫 (Desktop Window Manager) 的安全漏洞。這個漏洞可以導致 遠端程式碼執行(RCE),對系統安全構成嚴重威脅。ROSWindows作業系統
- 計算機史上最嚴重漏洞被公開,風險等級嚴重計算機
- 思科IP電話存嚴重RCE漏洞!
- 中國工業技術軟體化產業聯盟:2020年中國工業軟體產業白皮書產業
- Windows系統的Hyper-V 出現了嚴重的程式碼漏洞-利聯科技Windows
- 亞馬遜和谷歌DNS服務存在嚴重漏洞!動態DNS更新可遭洩露亞馬遜谷歌DNS
- 當前系統設計工具嚴重不足
- 利用勒索軟體Locky的漏洞來免疫系統
- 德國網路安全域性警告卡巴斯基防毒軟體存在安全缺陷防毒