CISA警告3個工業控制系統軟體中存在嚴重漏洞
美國網路安全和基礎設施安全域性(CISA)釋出了三份工業控制系統(ICS)公告,涉及 ETIC Telecom、諾基亞和臺達工業自動化軟體中的多個漏洞。
CISA表示,其中最突出的是影響ETIC Telecom遠端訪問伺服器(RAS)的三個缺陷,這些缺陷“可能允許攻擊者獲取敏感資訊並破壞易受攻擊的裝置和其他連線的機器”。
這包括CVE-2022-3703 (CVSS評分:9.0),這是一個嚴重的缺陷,源於RAS網站門戶無法驗證韌體的真實性,因此有可能潛入流氓包,為對手授予後門訪問許可權。
另外兩個缺陷與RAS API中的目錄遍歷錯誤(CVE-2022-41607, CVSS評分:8.6)和檔案上傳問題(CVE-2022-40981, CVSS評分:8.3)有關,可以利用該問題讀取任意檔案並上傳惡意檔案,從而損害裝置。
所有版本的ETIC Telecom RAS 4.5.0及更早版本都容易受到攻擊,法國公司在4.7.3版本中解決了這些問題。
第二份公告涉及諾基亞 ASIK AirScale 5G 通用系統模組中的三個缺陷(CVE-2022-2482、CVE-2022-2483 和 CVE-2022-2484),這些缺陷可能為任意程式碼執行和安全啟動功能的停止鋪平道路。所有缺陷在 CVSS 嚴重性等級上的評級均為 8.4。
“成功利用這些漏洞可能導致執行惡意核心,執行任意惡意程式或執行修改後的諾基亞程式,”CISA指出。
據稱,諾基亞已經發布了影響ASIK版本474021A.101和ASIK 474021A.102的漏洞的緩解說明。該機構建議使用者直接聯絡諾基亞以獲取更多資訊。
最後,網路安全機構還警告說,存在一個路徑遍歷漏洞(CVE-2022-2969,CVSS 分數:8.1),該漏洞會影響臺達工業自動化的 DIALink 產品,並可能被用來在目標裝置上植入惡意程式碼。
該缺陷已在1.5.0.0 Beta 4版本中得到解決,CISA表示可以透過直接接觸臺達工業自動化或透過臺達現場應用工程(FAEs)獲得該缺陷。
根據麥肯錫公司的調查,每秒將有127個新的物聯網裝置連線到網際網路,這些裝置上潛在的可利用漏洞助長了不斷增長的攻擊面。
安全漏洞為攻擊者提供了便捷通道,除工業系統漏洞,軟體安全漏洞同樣具有嚴重威脅性。超半數網路安全問題都是由軟體自身的安全漏洞被利用導致的,而在軟體開發中透過靜態程式碼檢測可以有效減少30%-70%的安全漏洞。由此,建議企業在加強韌體安全的同時,在軟體系統開發過程中利用靜態程式碼檢測等技術不斷檢測並修復系統中的安全漏洞,有助於企業構建穩固安全的網路根基,從根源處解決網路安全問題。
文章來源:
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2922125/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 漏洞聚焦:Moxa EDR-810 工業安全路由器存在多個嚴重漏洞路由器
- CISA警告駭客利用ZK Java框架RCE漏洞Java框架
- 谷歌稱macOS核心存在“嚴重”漏洞谷歌Mac
- Adobe Reader存在嚴重漏洞 或導致系統崩潰
- NVIDIA Linux顯示卡驅動中存在嚴重漏洞(轉)Linux
- 詳訊:微軟承認Outlook中存在嚴重安全漏洞 (轉)微軟
- Google確認Chrome存在嚴重漏洞,向20億使用者發出警告:你們需GoChrome
- 系統存在嚴重的latch: undo global data等待
- 嚴重危害警告!Log4j 執行漏洞被公開!
- 微軟蘋果Linux等作業系統遭受嚴重安全漏洞威脅微軟蘋果Linux作業系統
- 甲骨文警告稱HTTP伺服器產品中有嚴重漏洞HTTP伺服器
- 記憶體安全週報第96期 | 西門子工業控制管理系統發現15個漏洞記憶體
- “百度系”APP存嚴重漏洞?APP
- Linux中存在四年的嚴重漏洞被曝光,可通過Wi-Fi攻擊使系統崩潰Linux
- Sun公司釋出警告 Java中存在安全漏洞 (轉)Java
- 在Apache Cassandra資料庫軟體中報告高嚴重性RCE安全漏洞Apache資料庫
- 新的嚴重安全漏洞影響CODESYS工業自動化軟體 或可導致遠端程式碼執行
- 影響 Linux 系統安全基石的 glibc 嚴重漏洞Linux
- 蘋果iOS再曝嚴重問題 2.5萬應用程式存在漏洞蘋果iOS
- 《工業控制網路安全技術與實踐》一一2.3 工業控制系統中的常用控制器
- 某高校教學系統存在多個高危漏洞
- 福昕釋出安全更新,PDF軟體存在多個漏洞
- Claroty披露西門子工業網路管理系統15個漏洞
- 彩虹易支付存在的嚴重SQL隱碼攻擊漏洞正在被濫用SQL
- 卡巴斯基實驗室:2017年工業控制系統共發現322個漏洞
- 計件工資管理系統軟體有哪個好
- 微軟承認系統存嚴重漏洞 Win2000危險最大微軟
- 亞馬遜和谷歌DNS服務存在嚴重漏洞!動態DNS更新可遭洩露亞馬遜谷歌DNS
- 軟體作業系統作業系統
- OpenLiteSpeed Web 伺服器被曝多個嚴重性漏洞Web伺服器
- 計算機史上最嚴重漏洞被公開,風險等級嚴重計算機
- 《工業控制網路安全技術與實踐》一一1.4 工業控制系統常用術語
- 至少影響8800個脆弱系統!思科VPN路由器的嚴重漏洞允許遠端接管路由器
- Spring Data REST 存在嚴重漏洞,允許遠端攻擊者執行任意命令SpringREST
- 思科IP電話存嚴重RCE漏洞!
- Rails框架再爆嚴重安全漏洞AI框架
- 歷時9個月重構iNeuOS工業網際網路作業系統,打造工業領域的“Office”作業系統
- 《工業控制網路安全技術與實踐》一3.3 工業控制系統脆弱性分析