顶象发现并协助施耐德修复PLC漏洞

发表于:2020-6-16 09:36

字体: | 上一篇 | 下一篇 | 我要投稿

 作者:佚名    来源:科技数码中国

#
漏洞
  施耐德电气最新发布的安全公告中,公开致谢顶象洞见安全实验室发现并协助成功修复硬编码漏洞(CVE-2020-7498)。公告中施耐德电气将该漏洞定级为“严重”,攻击者利用该漏洞,可对PLC设备进行重启、植入恶意软件,甚至损坏设备。
  目前施耐德电气已发布修复建议,建议用户尽快升级修复。
  顶象洞见安全实验室研究员发现,施耐德电气旗下莫迪康M580、M340、Momentum、Quantum和Premium 等型号PLC的固件升级包中,包含多个硬编码账号和密码。这些硬编码的账号和密码没有经过任何的存储保护和传输保护,可以轻易的被逆向工程或者网络抓包的方式捕获到。
  该漏洞的在CVSS3.0的基础分中被评为满分10分(严重等级)。
  该漏洞进而导致如下严重后果:
  1、设备被植入恶意软件,比如勒索软件等;
  2、攻击者登录进FTP后利用重启等命令对PLC进行拒绝服务攻击,造成设备不能正常工作;
  3、攻击者恶意升级使得设备固件损坏从而造成设备报废,无法通过正常升级手段恢复。
  顶象工控安全团队第一时间向施耐德电气提交了漏洞细节,并提供紧急修复方案:
  1、在防火墙中加入对FTP协议(TCP端口21默认)的过滤,禁止外网访问PLC设备的FTP服务。
  2、在部分PLC中使用EcoStruxureControl Expert关闭PLC设备的FTP服务。
  洞见安全实验室是顶象面向工控领域的一个实验室,提供立体的风险感知和威胁预警服务。帮助企业提前做好安全防护,进而帮助客户构建自主可控的安全体系,实现创新业务可持续的增长。

     本文内容不用于商业目的,如涉及知识产权问题,请权利人联系博为峰小编(021-64471599-8017),我们将立即处理
《2023软件测试行业现状调查报告》独家发布~

关注51Testing

联系我们

快捷面板 站点地图 联系我们 广告服务 关于我们 站长统计 发展历程

法律顾问:上海兰迪律师事务所 项棋律师
版权所有 上海博为峰软件技术股份有限公司 Copyright©51testing.com 2003-2024
投诉及意见反馈:webmaster@51testing.com; 业务联系:service@51testing.com 021-64471599-8017

沪ICP备05003035号

沪公网安备 31010102002173号