<style id="7i3y3"></style>

      <sub id="7i3y3"><i id="7i3y3"></i></sub>

        午夜精品一区二区三区成人,中文字幕av一区二区,亚洲AVAV天堂AV在线网阿V,肥臀浪妇太爽了快点再快点,国产网友愉拍精品视频手机,国产精品无码a∨麻豆,久久中文字幕一区二区,a级国产乱理伦片在线观看al
        中國自動化學會專家咨詢工作委員會指定宣傳媒體
        新聞詳情

        富士代碼執行漏洞使工業設備面臨安全風險

        http://www.kblhh.cn 2021-02-01 16:49 來源:嘶吼網 星辰大海

        聯邦調查局警告,富士電機的工業控制軟件(ICS)中存在多個高危的任意代碼執行安全漏洞。當局警告說,這些漏洞可能會對工廠以及關鍵的基礎設施進行物理攻擊。

        富士電機的Tellus Lite V-Simulator和V-Server Lite都受到了此漏洞的影響,這些漏洞的CVSS嚴重性評級均為7.8。這兩款產品可以組成一個全方位的人機界面(HMI)系統,主要用于遠程監控和實時收集生產數據,控制工業中各種關鍵基礎設備。它可以與各種制造商的可編程邏輯控制器(PLC)、溫度控制器、變頻器等接口進行交互。

        CISA解釋說:"利用這些漏洞,攻擊者在應用程序的權限下就可以執行任意代碼"。

        根據網絡安全和基礎設施安全局(CISA)本周發布的警告,這些安全漏洞需要 "很高的利用條件"。它們不能被遠程利用,因此非本地的攻擊者必須在進行攻擊活動之前獲得對用戶計算機的初始訪問權限。然而,Gurucul的首席執行官Saryu Nayyar告訴Threatpost,這個條件并不難實現。

        她說:"最可能的攻擊方式是通過一種主流常見的方法來入侵用戶的桌面,或者以其他方式獲得受漏洞影響的平臺的訪問權限,然后,惡意攻擊者會向系統中上傳一個惡意文件,文件將利用該漏洞,使攻擊者能夠入侵服務器。"

        真實的攻擊場景

        雖然工業環境中最好的生產方式是將物理設備運行在一個隔離的環境中(操作技術或OT環境),但越來越多的平臺,如Tellus Lite V-Simulator和V-Server Lite,將IT資源連接到以前隔離的環境。這一行為又使ICS面臨著潛在的物理攻擊。

        Cerberus Sentinel的總經理Christian Espinosa向Threatpost解釋說:"ICS和SCADA系統面臨的最大挑戰之一是它們不再是在隔離的網絡上運行,盡管通常'防火墻'是關閉的,但它們基本上是連接在互聯網上的,這大大增加了黑客利用漏洞進行攻擊的風險。"

        Nayyar表示,在這種環境下,最糟糕的情況是攻擊者執行一個文件,可能會對生產線上大量的制造設備造成破壞。但是,她說:"更有可能的情況是工業生產速度變慢,生產線丟失大量寶貴的數據"。

        根據Espinosa的說法,這些漏洞可以實現其他的幾個目的。

        他解釋說:"攻擊者可以改變HMI監控系統上顯示的數據,這樣監控系統的管理人員就不會察覺到黑客對于遠程設備的攻擊,"。他用了一個比喻,這種情況就像是對于攝像頭的圖像信號發動攻擊,這樣犯罪分子就可以在安保人員不注意的情況下進行攻擊。

        他補充說:"或者,他們可以在監控顯示屏上制造一個異常信息,然后促使設備發生一個應急響應。"他指出,這類似于觸發火災警報,使監控系統的人打開噴淋裝置滅火,同時破壞設備。

        他說:"Stuxnet實際上利用了一個類似的漏洞,Stuxnet中的一個漏洞就是使HMI上的數據看起來沒有任何沒異常,這樣離心機就不會提醒操作人員現在正在以極高的速度旋轉,最終會導致離心機破裂。"

        富士電機的具體漏洞

        富士電機Tellus Lite V-Simulator和V-Server Lite中受漏洞影響的版本中存在著五種不同的安全漏洞。它們都是在應用程序處理項目文件時才會被觸發,它允許攻擊者制作一個特殊的項目文件,從而進行任意代碼執行攻擊。

        這些漏洞包括:

        多個基于堆棧的緩沖區溢出漏洞,統稱為CVE-2021-22637。

        多個越界讀取漏洞,統稱為CVE-2021-22655。

        多個越界寫入漏洞,統稱為CVE-2021-22653。

        一個未初始化指針漏洞(CVE-2021-22639)。

        并且還存在一個基于堆的緩沖區溢出漏洞(CVE-2021-22641)。

        該平臺在v4.0.10.0之前的版本中存在漏洞。CISA表示,到目前為止,還沒有公開的工具專門針對這些漏洞進行攻擊,但管理員應該盡快安裝補丁。

        Nayyar說:"這種攻擊是針對特定平臺的特定漏洞,而且現在已經研制出了補丁。這是防止攻擊的第一步,從更普遍的意義上講,及時更新系統的補丁始終是最好的安全措施。制造設備應在盡可能隔離的工業環境中來運行,減少暴露在外界的可能性;并且,控制系統需要通過安全策略、流程和技術來加強網絡安全保護措施,降低未經授權訪問的風險。"

        Kimiya,VinCSS的Tran Van Khang和一位匿名研究人員,通過與趨勢科技的零日計劃合作,向CISA報告了這些漏洞。

        本文翻譯自:https://threatpost.com/industrial-gear-fuji-code-execution-bugs/163490/

        版權所有 工控網 Copyright?2025 Gkong.com, All Rights Reserved
        主站蜘蛛池模板: 久久久久亚洲av成人网址| 国产亚洲AV电影院之毛片| 国产精品无码免费播放| 久久国产精品波多野结衣| 亚洲伊人久久综合影院| 亚洲亚洲网站三级片在线| 亚洲欧美综合人成在线| 国产精品区在线和狗狗| 久久国产自偷自免费一区| 国产黄色免费看| 午夜爽爽爽男女免费观看影院| 2021国产精品视频网站| 日韩一卡2卡3卡4卡2021免费观看国色天香 | 人妻丰满熟妇av无码区乱| 亚洲欧美牲交| 国产性猛交xxxx乱大交| 亚洲av高清一区二区三| a级免费视频| 亚洲精品第一区二区在线| 久久精品国产免费观看频道| 18国产午夜福利一二区| 亚洲 制服 丝袜 无码| 国产精品v欧美精品∨日韩| 亚洲综合久久精品哦夜夜嗨| 日韩三级手机在线观看不卡| 国产亚洲精品中文字幕| 久久综合精品国产一区二区三区无码| 亚洲精品美女一区二区| 曰本女人牲交全过程免费观看| 亚洲自拍偷拍福利小视频| 香蕉人妻av久久久久天天| 加勒比亚洲天堂午夜中文| 欧美牲交a欧美牲交aⅴ一| 国产精品69人妻我爱绿帽子 | 中文无码高潮到痉挛在线视频| 无码专区 人妻系列 在线| 国产精品午夜福利资源| 无码专区中文字幕无码| 亚洲色大成网站WWW永久麻豆| 国内精品久久久久久久久久影视 | 亚洲人成小说网站色在线 |