Сериозни недостатъци в продукти на Wago и Schneider Electric OT

Бяха разкрити три уязвимости в сигурността на продукти за операционни технологии (OT) на Wago и Schneider Electric.

Според Forescout пропуските са част от по-широк набор от недостатъци, наречен OT:ICEFALL, който вече включва общо 61 проблема, обхващащи 13 различни доставчици.

„OT:ICEFALL показва необходимостта от по-строг контрол и подобрения на процесите, свързани със сигурното проектиране, пакетиране и тестване при доставчиците на OT устройства“, се казва в доклад на компанията, предоставен на The Hacker News.

Най-сериозният от недостатъците е CVE-2022-46680 (CVSS оценка: 8,8), който се отнася до предаването на пълномощни в обикновен текст в протокола ION/TCP, използван от електромерите на Schneider Electric.

Успешното използване на грешката може да позволи на заплахите да получат контрол над уязвимите устройства. Струва си да се отбележи, че CVE-2022-46680 е един от 56-те недостатъка, първоначално разкрити от Forescout през юни 2022 г.

Другите две нови дупки в сигурността (CVE-2023-1619 и CVE-2023-1620, CVSS оценки: 4,9) са свързани с грешки, свързани с отказ на услуга (DoS), засягащи контролери WAGO 750, които могат да бъдат активирани от автентифициран нападател чрез изпращане на специфични некоректни пакети или специфични заявки след излизане от системата.

В заключение на изследването OT:ICEFALL Forescout отбелязва, че доставчиците все още нямат фундаментално разбиране за практиките за сигурност при проектиране, пускат непълни кръпки и не прилагат подходящи процедури за тестване на сигурността.

„Това е обезпокоително, тъй като когато OT продуктите започнат да прилагат контроли за сигурност и в крайна сметка получат сертификат, възприемането на тяхната позиция по отношение на сигурността може да се промени и чувството за спешност около компенсиращите контроли може да спадне – което води до фалшиво чувство за сигурност“, заяви компанията.

Източник: The Hacker News

Подобни публикации

4 октомври 2023

Киберсигурността: ключов фактор за настоящето и...

Месецът за повишаване на осведомеността за киберсигурността се отбе...
4 октомври 2023

Моделите на PyTorch са уязвими за изпълнение на...

Изследователи в областта на киберсигурността са разкрили множество ...
4 октомври 2023

Qualcomm издава кръпка за 3 нови нулеви дни

Производителят на чипове Qualcomm пусна актуализации за сигурност, ...
4 октомври 2023

Над 3 дузини зловредни пакети npm са насочени к...

Според констатации на Fortinet FortiGuard Labs в хранилището за пак...
4 октомври 2023

Милиони мейл сървъри на Exim са изложени на zer...

Критична уязвимост от типа „нулев ден“ във всички верси...
3 октомври 2023

Cyber Security Talks Bulgaria – ОКТОМВРИ 2023

На 10.10.2023 г. във Висшето военноморско училище в гр. Варна ще се...
3 октомври 2023

ФБР предупреждава за ръст на измамите с "фантом...

ФБР публикува съобщение за обществена услуга, в което предупреждава...
3 октомври 2023

Новият ASMCrypt Malware Loader лети под радара

Киберпрестъпници продават нов софтуер за криптиране и зареждане, на...
2 октомври 2023

Рансъмуер банди вече използват критичен недоста...

Бандите за изнудване сега се насочват към наскоро поправена критичн...
Бъдете социални
Още по темата
04/10/2023

Киберсигурността: ключов фа...

Месецът за повишаване на осведомеността за...
02/10/2023

Arm предупреждава за недост...

В днешна консултация по сигурността Arm...
01/10/2023

Нова атака на Marvin съживя...

Недостатък, свързан с подложката PKCS #1...
Последно добавени
04/10/2023

Киберсигурността: ключов фа...

Месецът за повишаване на осведомеността за...
04/10/2023

Моделите на PyTorch са уязв...

Изследователи в областта на киберсигурността са...
04/10/2023

Qualcomm издава кръпка за 3...

Производителят на чипове Qualcomm пусна актуализации...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!