工控补丁星期二:西门子、施耐德电气修复40个漏洞

afe6d7c7bb30844b96195fc3e307466e.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

2022年,西门子和施耐德电气公司发布新一轮安全公告,共计修复了40个漏洞。

0d522e8ef9a23cad75a5196b9b738bca.png

17ddcef04e927952ce746beeafbb44ce.png

6d861ccba665b220d013d8d77a2975e1.png

西门子

02a5750f5281772ca4a44b33398a8667.png

209fb19955fa1cf309514e819e5e0158.png

西门子发布五份安全公告,共修复14个漏洞。从CVSS评分来看,最重要的安全公告说明的是影响 SICAM A8000 设备的两个缺陷。其中一个缺陷是“严重”等级,和使用硬编码默认凭据的未记录的调试端口有关,可使攻击者访问设备上的管理员调试 shell。第二个漏洞是“中危”级别,可使未认证攻击者访问日志问及那和诊断数据。

西门子还在另外一份安全公告中说明了影响 COMOS 工厂工称软件的两个高危和两个中危漏洞。攻击者可利用这些漏洞执行任意代码或命令。

西门子还发布了另外一份和 Nucleus RTOS 漏洞(被统称为 NUCLEUS:13)相关的安全公告,解决了这些漏洞对 PLUSCONTROL 设备的影响。

余下安全公告说明的是位于 SIPROTEC 5 产品中的一个中危信息泄露漏洞和一个可被用于在 SICAM PQ Analyzer 上实现持久性和DoS 条件的低危漏洞。

西门子为上述所有漏洞发布了补丁和/或缓解措施。

daa308b409de488526d40f1974d6245d.png

653e9009318a6247e8f65701c06d6765.png

施耐德电气

01f586adc625fb6060ebbaa5e3fc8ec7.png

b5a5be4ce23ee674612bc3cc0ed1f8aa.png

施耐德电气公司共发布七份安全公告,解决了26个漏洞。

其中一份安全公告说明的是位于 Easergy P5 中压防护中继中的两个高危漏洞,可导致攻击者破坏或完全控制设备,“导致电力网络防护丢失”。

该公司发布的另一份公告说明了对 Easergy P3 中继具有类似影响的漏洞。

另外一份公告解决了位于 EcoStruxure Power Monitoring Expert 产品中的两个高危和两个中危漏洞。它们可被用于获取信息或破坏系统。

施耐德电气公司还通知客户称 ConneXium Tofino 防火墙产品受六个高危和中危漏洞影响。这些漏洞可导致服务中断或配置更改,从而允许恶意网络流量。

其它安全公告说明的是位于第三方 Codesys 组件中的10个漏洞、位于 Modicon M340 控制器中的 DoS 和 CSRF 缺陷以及位于Easergy T300 RTU 中可导致代码执行或 DoS 条件的一个弱点。

施耐德电气公司也为这些产品中的漏洞发布补丁和/或缓解措施。


推荐阅读

很多工控产品都在用的 CODESYS 软件中被曝10个严重漏洞

黑客利用 VPN 漏洞远程入侵工控系统

通过条形码扫描器攻击工控系统

我从1组工控系统蜜罐中捞了4个 0day exploits

MITRE 发布工控系统的 ATT&CK 框架

原文链接

https://www.securityweek.com/ics-patch-tuesday-siemens-schneider-electric-address-40-vulnerabilities

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

cfd1c435e2a2bc024c001ba2c512b9a0.png

e36dd5033b67ec49c2bbb87fd591f158.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   127586a415c62124a2d427ca51855022.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值