CISA 于 2023 年 3 月 21 日发布了八项工业控制系统 (ICS) 公告。这些公告及时提供了有关 ICS 的当前安全问题、漏洞和漏洞利用的信息。
|
包括 Delta Electronics 的实时设备监控软件 InfraSuite Device Master 中的 13 个安全漏洞。1.0.5 之前的所有版本都受这些问题的影响。
“成功利用这些漏洞可能允许未经身份验证的攻击者获得对文件和凭据的访问权限、提升权限并远程执行任意代码,”CISA表示。
排在首位的是CVE-2023-1133(CVSS 评分:9.8),这是一个严重缺陷,其原因是 InfraSuite Device Master 接受未经验证的 UDP 数据包并反序列化内容,从而允许未经身份验证的远程攻击者执行任意代码。
最严重的问题是跟踪为CVE-2023-28755(CVSS 分数:9.8)和CVE-2023-28756(CVSS 分数:7.5)的两个路径遍历缺陷,可能允许未经身份验证的远程攻击者将任意文件上传到目录ThinServer.exe 的安装位置。
更令人不安的是,对手可以将 CVE-2023-28755 武器化,用木马化版本覆盖现有的可执行文件,从而可能导致远程代码执行。
建议用户更新至版本 11.0.6、11.1.6、11.2.7、12.0.5、12.1.6 和 13.0.2 以减轻潜在威胁。ThinManager ThinServer 版本 6.x – 10.x 已停用,要求用户升级到受支持的版本。
作为解决方法,还建议将端口 2031/TCP 的远程访问限制为已知的瘦客户端和 ThinManager 服务器。
受影响的产品罗克韦尔自动化报告此漏洞会影响以下版本的 ThinManager ThinServer,这是一种瘦客户端和远程桌面协议 (RDP) 服务器管理软件:
漏洞概述基于堆的缓冲区溢出 CWE-122受影响的产品容易受到基于堆的缓冲区溢出的影响。攻击者可以发送特制的 TFTP 或 HTTPS 请求,导致基于堆的缓冲区溢出,从而导致 ThinServer 进程崩溃。这可能会将服务器暴露给任意远程代码执行。CVE-2022-38742分配给此漏洞。已计算出 CVSS v3 基本分数为 8.1;CVSS 向量字符串是 ( AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H ) 背景
研究员rgod 与 Trend Micro Zero Day Initiative 合作,向罗克韦尔自动化和 CISA 报告了此漏洞。 缓解措施罗克韦尔自动化建议用户将他们的产品更新到最新的补丁版本:
|
在 CISA警告罗克韦尔自动化 ThinManager ThinServer( CVE-2022-38742,CVSS 评分:8.1)中存在可能导致任意远程代码执行的高严重性缓冲区溢出漏洞后的六个多月,该漏洞才被披露。
>>>等级保护<<<
-
-
-
开启等级保护之路:GB 17859网络安全等级保护上位标准 -
回看等级保护:重要政策规范性文件43号文(上) -
网络安全等级保护:第三级网络安全设计技术要求整理汇总 -
网络安全等级保护:等级测评中的渗透测试应该如何做 -
网络安全等级保护:等级保护测评过程及各方责任 -
网络安全等级保护:政务计算机终端核心配置规范思维导图 -
网络安全等级保护:什么是等级保护? -
网络安全等级保护:信息技术服务过程一般要求 -
闲话等级保护:网络安全等级保护基础标准(等保十大标准)下载 -
闲话等级保护:什么是网络安全等级保护工作的内涵? -
闲话等级保护:网络产品和服务安全通用要求之基本级安全通用要求 -
闲话等级保护:测评师能力要求思维导图 -
闲话等级保护:应急响应计划规范思维导图 -
闲话等级保护:浅谈应急响应与保障 -
闲话等级保护:如何做好网络总体安全规划 -
闲话等级保护:如何做好网络安全设计与实施 -
闲话等级保护:要做好网络安全运行与维护 -
闲话等级保护:人员离岗管理的参考实践 -
-
>>>工控安全<<< -
-
工业控制系统安全:信息安全防护指南 -
工业控制系统安全:工控系统信息安全分级规范思维导图 -
工业控制系统安全:DCS防护要求思维导图 -
工业控制系统安全:DCS管理要求思维导图 -
工业控制系统安全:DCS评估指南思维导图 -
工业控制安全:工业控制系统风险评估实施指南思维导图 -
工业控制系统安全:安全检查指南思维导图(内附下载链接) -
工业控制系统安全:DCS风险与脆弱性检测要求思维导图 -
-
>>>数据安全<<< -
>>>供应链安全<<<
-
供应链安全指南:建立基础,持续改进。 -
英国的供应链网络安全评估 -
>>>其他<<<
-
网络安全知识:什么是AAA(认证、授权和记账)?
原文始发于微信公众号(祺印说信安):CISA关于工业控制系统中严重安全漏洞的警报
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论