您现在的位置是:电脑教程 >>正文

三菱电机 PLC 曝出多个严重安全漏洞

电脑教程4人已围观

简介美国网络安全和基础设施安全局 (CISA) 在上周发布了一份工业控制系统 (ICS) 咨询,对三菱电机 GX Works3 工程软件存在的多个漏洞发出了安全警告。GX Works3是一种用于 ICS ...

美国网络安全和基础设施安全局 (CISA) 在上周发布了一份工业控制系统 (ICS) 咨询 ,菱电漏洞对三菱电机 GX Works3 工程软件存在的曝出多个漏洞发出了安全警告。

GX Works3是严重一种用于 ICS 环境的工程软件,能够从控制器上传和下载程序、安全排除软硬件故障以及执行相应的菱电漏洞操作维护。模板下载由于功能广泛 ,曝出使得该软件平台成为攻击者的严重一个强有力的”集火“目标 ,攻击者希望破坏此类系统以控制受管理的安全 PLC。

在CISA揭露的菱电漏洞10个缺陷中,高防服务器有 3 个涉及敏感数据的曝出明文存储 ,4 个涉及使用硬编码加密密钥,严重2 个涉及使用硬编码密码,安全1 个涉及凭证保护不足。菱电漏洞最严重的曝出漏洞CVE-2022-25164和CVE-2022-29830的 CVSS 评分高达 9.1 ,源码下载可在无需任何权限的严重情况下被滥用,以获取对 CPU 模块的访问权限并获取有关项目文件的信息。

三菱表示 ,工程软件是工业控制器安全链中的亿华云一个关键组成部分,如果其中出现任何漏洞,对手可能会滥用它们最终危及托管设备,从而危及受监管的工业过程。

CISA也提到了一个CVSS 评分为8.6的MELSEC iQ-R 系列中的拒绝服务 (DoS) 漏洞信息 ,香港云服务器并指出由于缺乏适当的输入验证,成功利用此漏洞可能允许未经身份验证的远程攻击者通过发送特制数据包 ,在目标产品上造成拒绝服务。

缓解措施

三菱已经宣布相关补丁将在不久之后发布,在此之前建议应用以下缓解措施 :

尽可能限制不受信任方访问安全 CPU 项目文件;在传输和静止时充分保护安全 CPU 项目文件(例如通过加密);更改安全 CPU 模块上设置的所有弱密码;切勿重复使用相同的服务器租用凭据打开安全 CPU 项目文件和访问安全 CPU 模块 。

Tags:

相关文章

  • C2基础设施威胁情报对抗策略

    电脑教程

    威胁情报是指在信息安全和安全防御领域,收集、分析和解释与潜在威胁相关的信息,以便预先发现并评估可能对组织资产造成损害的潜在威胁,是一种多维度、综合性的方法,其通过信息的收集、分析和研判,帮助组织了解可 ...

    电脑教程

    阅读更多
  • win10应用商店下载不了软件怎么办

    电脑教程

    win10应用商店下载不了软件是一个非常让人郁闷的问题,一下载就会显示Windows更新或者已安装下载不了,下面来看看详细的解决教程吧。win10应用商店下载不了软件怎么办出现该情况可能是因为未打开【 ...

    电脑教程

    阅读更多
  • win10本地登录密码忘记怎么办

    电脑教程

    win10本地登录密码忘记是一个非常让人郁闷的问题,系统登录不了,其实解决方法不是特别麻烦,今天小编就给大家带来了详细的重置教程,需要的快点来看看吧。win10本地登录密码忘记怎么办在登录屏幕选择“重 ...

    电脑教程

    阅读更多

滇ICP备2023000592号-18