西门子工业网络管理系统发现十五处安全漏洞

admin 2022年7月1日14:48:28评论20 views字数 804阅读2分40秒阅读模式

西门子工业网络管理系统发现十五处安全漏洞


西门子工业网络管理系统发现十五处安全漏洞

网络安全研究人员披露了西门子 SINEC 网络管理系统 (NMS) 中 15 个安全漏洞的详细信息,其中一些可能被攻击者链接起来,以在受影响的系统上实现远程代码执行。

 

工业安全公司 Claroty在一份新报告中表示:“这些漏洞如果被利用,会给网络上的西门子设备带来许多风险,包括拒绝服务攻击、凭据泄漏和在某些情况下远程执行代码。”

 

作为2021年10月12日发布的更新的一部分,西门子在 V1.0 SP2 更新1版本中解决了有问题的缺陷(从CVE-2021-33722到CVE-2021-33736)。

 

“最严重的可能允许经过身份验证的远程攻击者在某些条件下以系统特权在系统上执行任意代码,”西门子当时在一份咨询中指出。


西门子工业网络管理系统发现十五处安全漏洞


其中最主要的弱点是 CVE-2021-33723(CVSS 得分:8.8),它允许将权限升级到管理员帐户,并且可以与路径遍历漏洞 CVE-2021-33722(CVSS 得分:7.2)结合执行远程任意代码。

 

另一个值得注意的缺陷与 SQL 注入(CVE-2021-33729,CVSS 分数:8.8)有关,经过身份验证的攻击者可以利用该案例在本地数据库中执行任意命令。

 

Claroty 的 Noam Moshe 说:“SINEC 在网络拓扑中处于强大的中心位置,因为它需要访问凭据、加密密钥和其他授予它管理员访问权限的机密,以便管理网络中的设备。”

 

“从攻击者的角度来看,这种攻击是利用合法凭证和网络工具进行恶意活动、访问和控制的,SINEC 将攻击者置于以下主要位置:侦察、横向移动和特权升级。”


精彩推荐

E周观察-威胁情报周报(2022.6.11-6.17

2022.06.168

西门子工业网络管理系统发现十五处安全漏洞

游走于中东的魅影-APT组织AridViper近期攻击活动分析

2022.06.17

西门子工业网络管理系统发现十五处安全漏洞

全球网络安全5月月报完整版

2022.06.17

西门子工业网络管理系统发现十五处安全漏洞
西门子工业网络管理系统发现十五处安全漏洞

西门子工业网络管理系统发现十五处安全漏洞

注:本文由E安全编译报道,转载请联系授权并注明来源。

原文始发于微信公众号(E安全):西门子工业网络管理系统发现十五处安全漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年7月1日14:48:28
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   西门子工业网络管理系统发现十五处安全漏洞http://cn-sec.com/archives/1129159.html

发表评论

匿名网友 填写信息